Vulnerabilidad en plugin-auth-backend de @backstage (CVE-2026-32236)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
12/03/2026
Última modificación:
15/04/2026
Descripción
Backstage es un framework abierto para construir portales de desarrollador. Antes de 0.27.1, existe una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en @backstage/plugin-auth-backend cuando auth.experimentalClientIdMetadataDocuments.enabled está configurado como true. La obtención de metadatos CIMD valida el nombre de host client_id inicial contra rangos de IP privados, pero no aplica la misma validación después de las redirecciones HTTP. El impacto práctico es limitado. El atacante no puede leer el cuerpo de la respuesta de la petición interna, no puede controlar las cabeceras o el método de la petición, y la característica debe habilitarse explícitamente mediante una bandera experimental que está desactivada por defecto. Las implementaciones que restringen allowedClientIdPatterns a dominios de confianza específicos no se ven afectadas. Parcheado en la versión 0.27.1 de @backstage/plugin-auth-backend.
Impacto
Puntuación base 4.0
1.70
Gravedad 4.0
BAJA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:backstage:*:*:*:*:*:*:*:* | 0.27.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



