news 2026/6/24 7:10:58

Backstage Scaffolder 操作存在符号链接路径遍历漏洞 (CVE-2026-24046)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Backstage Scaffolder 操作存在符号链接路径遍历漏洞 (CVE-2026-24046)

Backstage 存在可能的符号链接路径遍历漏洞 (CVE-2026-24046)

漏洞详情

影响
多个 Scaffolder 操作和存档提取工具容易受到基于符号链接的路径遍历攻击。能够创建和执行 Scaffolder 模板的攻击者可以利用符号链接进行以下操作:

  • 通过debug:log操作读取任意文件,通过创建指向敏感文件(如/etc/passwd、配置文件、密钥)的符号链接实现。
  • 通过fs:delete操作删除任意文件,通过创建指向工作区外部的符号链接实现。
  • 通过包含恶意符号链接的存档(tar/zip)提取,在工作区外部写入文件。

此漏洞影响任何允许用户创建或执行 Scaffolder 模板的 Backstage 部署。

补丁
此漏洞已在以下软件包版本中修复:

  • @backstage/backend-defaults版本 0.12.2, 0.13.2, 0.14.1, 0.15.0
  • @backstage/plugin-scaffolder-backend版本 2.2.2, 3.0.2, 3.1.1
  • @backstage/plugin-scaffolder-node版本 0.11.2, 0.12.3

用户应升级到这些版本或更高版本。

缓解措施

  • 遵循 Backstage 威胁模型中的建议,限制对创建和更新模板的访问。
  • 使用权限框架限制谁可以创建和执行 Scaffolder 模板。
  • 审计现有模板中符号链接的使用情况。
  • 在具有有限文件系统访问权限的容器化环境中运行 Backstage。

参考

  • CWE-59: 文件访问前的不当链接解析
  • OWASP 路径遍历

相关链接

  • GHSA-rq6q-wr2q-7pgp
  • backstage/backstage@c641c14
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24046

| :— | :— |
|@backstage/backend-defaults(npm) | < 0.12.2
>= 0.13.0, < 0.13.2
>= 0.14.0, < 0.14.1 | 0.12.2
0.13.2
0.14.1 |
|@backstage/plugin-scaffolder-backend(npm) | < 2.2.2
>= 3.0.0, < 3.0.2
>= 3.1.0, < 3.1.1 | 2.2.2
3.0.2
3.1.1 |
|@backstage/plugin-scaffolder-node(npm) | < 0.11.2
>= 0.12.0, < 0.12.3 | 0.11.2
0.12.3 |

严重程度

  • 等级:
  • CVSS 总体评分:7.1 / 10

CVSS v3 基本指标

  • 攻击向量(AV):网络 (N)
  • 攻击复杂度(AC):高 (H)
  • 所需权限(PR):低 (L)
  • 用户交互(UI):无 (N)
  • 影响范围(S):已更改 ©
  • 机密性影响(C):高 (H)
  • 完整性影响(I):无 (N)
  • 可用性影响(A):低 (L)

向量字符串:CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:L

弱点

  • CWE-22:对受限目录路径名的限制不当(路径遍历)
  • CWE-59:文件访问前的不当链接解析(链接跟随)

标识符

  • CVE ID:CVE-2026-24046
  • GHSA ID:GHSA-rq6q-wr2q-7pgp
  • 源代码:backstage/backstage
    glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxc52iglrw1Z/pIzBK+igEDesdPbnpnXdhb978UPB6D4Kw==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/13 8:42:33

移动应用消费创新高,订阅模式驱动收入增长

Appfigures&#xff1a;移动应用支出创下1558亿美元记录 尽管全球应用下载量达到疫情后的低点1069亿次&#xff0c;但应用内购和订阅模式推动了创纪录的收入增长。 Appfigures的年度报告指出&#xff0c;2025年通过某中心应用商店和某机构应用商店进行的全球移动应用和游戏下…

作者头像 李华
网站建设 2026/6/17 4:10:07

【数据驱动】【航空航天结构的高效损伤检测技术】一种数据驱动的结构健康监测(SHM)方法,用于进行原位评估结构健康状态,即损伤位置和程度,在其中利用了选定位置的引导式兰姆波响应(Matlab代码实现)

&#x1f4a5;&#x1f4a5;&#x1f49e;&#x1f49e;欢迎来到本博客❤️❤️&#x1f4a5;&#x1f4a5; &#x1f3c6;博主优势&#xff1a;&#x1f31e;&#x1f31e;&#x1f31e;博客内容尽量做到思维缜密&#xff0c;逻辑清晰&#xff0c;为了方便读者。 ⛳️座右铭&a…

作者头像 李华
网站建设 2026/6/21 11:34:46

Java企业级全栈人工智能框架:AI多模型与向量能力解析

html 在Java企业级全栈AI应用开发中&#xff0c;选择合适的框架对于项目的成功至关重要。JBoltAI框架&#xff0c;作为专为Java企业设计的AI应用开发框架&#xff0c;凭借其多模型支持、私有化部署、向量库集成以及强大的Embedding能力&#xff0c;成为了众多开发者的首选。 …

作者头像 李华
网站建设 2026/6/15 18:23:56

TikTok全球宕机原因曝光

TikTok全球宕机原因曝光 为何我们的周末刷屏时光被打断&#xff1f; 最新进展&#xff1a;2026年1月26日美国东部时间下午1:01 TikTok就过去24小时影响美国用户的宕机事件提供了更多细节。TikTok终于迎来了新东家&#xff08;美国资本控股&#xff09;&#xff0c;但应用上线首…

作者头像 李华
网站建设 2026/6/19 19:52:36

CogVideoX-2b场景探索:自动剪辑会议纪要动态视频

CogVideoX-2b场景探索&#xff1a;自动剪辑会议纪要动态视频 1. 为什么会议纪要需要“动起来”&#xff1f; 你有没有遇到过这样的情况&#xff1a;刚开完一场两小时的跨部门会议&#xff0c;会议室白板写满关键词&#xff0c;大家头脑风暴出七八个新点子&#xff0c;但散会后…

作者头像 李华
网站建设 2026/6/22 3:39:58

Qwen-Image-Edit-2511真实案例:艺术创作风格自由转换

Qwen-Image-Edit-2511真实案例&#xff1a;艺术创作风格自由转换 你有没有试过拍了一张很喜欢的照片&#xff0c;却总觉得少了点“味道”&#xff1f;想把它变成吉卜力动画里的温柔光影&#xff0c;又怕一改就失真&#xff1b;想转成梵高笔触的浓烈油彩&#xff0c;结果人物五…

作者头像 李华