CVE-2026-106499

Summary

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package could expose secret-derived values in Scaffolder task logs. Deployments that configure sensitive scaffolder.defaultEnvironment.secrets and allow an attacker to create or modify Scaffolder templates are affected. A template author could cause secret-derived values used during template iteration to be persisted and exposed to users who can access the resulting task logs. This issue is fixed in version 4.1.0.

Affected Software

VendorProductVersion RangeStatus
backstagebackstage< 1.54.6affected
@backstageplugin-scaffolder-backend< 4.1.0affected

Weaknesses

  • CWE-532: CWE-532: Insertion of Sensitive Information into Log File

References