VulnSea

plugin-scaffolder-backend vulnerabilities

CVEs whose affected-version data names the plugin-scaffolder-backend package. Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

9 CVEsRSS

CVE-2026-106506Medium· 5.3
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by improper input validation in scaffolder task list ordering. An authenticated Backstage user wi…

▾ Sunlitbackstage · backstagevia NVD
CVE-2026-106504Medium· 6.5
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by sensitive information exposure in scaffolder task logs. An authenticated user who can create a…

▾ Sunlitbackstage · backstagevia NVD
CVE-2026-106503High· 8.1
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 3.3.1, 3.4.1, 4.0.3 and 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by scaffolder action input authorization bypass. An authenticated user wi…

▾ Twilightbackstage · backstagevia NVD
CVE-2026-106502Medium· 5.3
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package could expose sensitive information in Scaffolder task failure events. Under specific template and failure con…

▾ Sunlitbackstage · backstagevia NVD
CVE-2026-106501Critical· 9.6
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 3.3.1, 3.4.1, 4.0.3 and 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by sensitive information exposure in scaffolder. An authenticated Backsta…

▾ Midnightbackstage · backstagevia NVD
CVE-2026-106500High· 8.5
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 3.3.1, 3.4.1, 4.0.3 and 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by improper task state validation in scaffolder backend. An authenticated…

▾ Twilightbackstage · backstagevia NVD
CVE-2026-106499Medium· 4.9
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package could expose secret-derived values in Scaffolder task logs. Deployments that configure sensitive scaffolder.d…

▾ Sunlitbackstage · backstagevia NVD
CVE-2026-106462Medium· 6.4
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 1.54.6, scaffolder source-control actions may not consistently enforce intended credential boundaries. An authenticated user could cause an affected action to fall b…

▾ Sunlitbackstage · backstagevia NVD
CVE-2026-106461Medium· 4.3
yesterday

Backstage is an open framework for building developer portals

Backstage is an open framework for building developer portals. Prior to 4.1.0, the @backstage/plugin-scaffolder-backend package is affected by incorrect authorization in scaffolder task listing. An authenticated internal user may be able…

▾ Sunlitbackstage · backstagevia NVD
plugin-scaffolder-backend vulnerabilities (CVEs) · VulnSea