Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en @backstage/plugin-scaffolder-backend (CVE-2025-55285)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
15/08/2025
Última modificación:
18/08/2025

Descripción

@backstage/plugin-scaffolder-backend es el backend para las plantillas predeterminadas del software Backstage. Antes de la versión 2.1.1, el registro duplicado de los valores de entrada en la acción fetch:template del Scaffolder provocaba que algunos secretos no se redactaran correctamente. Si ${{ secrets.x }} no se pasa a fetch:template, no hay impacto. Este problema se ha resuelto en la versión 2.1.1 del complemento scaffolder-backend. Una solución alternativa consiste en que los autores de plantillas eliminen el uso de ${{ secrets }} como argumento para fetch:template.