Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin-scaffolder-backend de @backstage (CVE-2026-32237)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
12/03/2026
Última modificación:
19/03/2026

Descripción

Backstage es un framework abierto para construir portales de desarrollador. Antes de la versión 3.1.5, los usuarios autenticados con permiso para ejecutar 'dry-runs' de scaffolder pueden obtener acceso a secretos de entorno configurados en el servidor a través de la respuesta de la API del 'dry-run'. Los secretos se redactan correctamente en la salida de registro, pero no en todas las partes de la carga útil de la respuesta. Las implementaciones que han configurado scaffolder.defaultEnvironment.secrets se ven afectadas. Esto se ha parcheado en la versión 3.1.5 de @backstage/plugin-scaffolder-backend.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:backstage:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.5 (excluyendo)