CVE-2026-106499
Beschrijving NL
Backstage is een open raamwerk voor het bouwen van ontwikkelaarsportals. Voorafgaand aan 4.1.0 kon het @backstage/plugin-scaffolder-backend-pakket geheime afgeleide waarden in Scaffolder-taaklogboeken blootleggen. Implementaties die gevoelige scaffolder.defaultEnvironment.secrets configureren en een aanvaller in staat stellen om steigerbouwersjablonen te maken of te wijzigen, worden beïnvloed. Een sjabloonauteur kan ervoor zorgen dat geheime afgeleide waarden die tijdens de iteratie van het sjabloon worden gebruikt, worden aangehouden en worden blootgesteld aan gebruikers die toegang hebben tot de resulterende taaklogboeken. Dit probleem is opgelost in versie 4.1.0.
Origineel (Engels) tonen
Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package could expose secret-derived values in Scaffolder task logs. Deployments that configure sensitive scaffolder.defaultEnvironment.secrets and allow an attacker to create or modify Scaffolder templates are affected. A template author could cause secret-derived values used during template iteration to be persisted and exposed to users who can access the resulting task logs. This issue is fixed in version 4.1.0.