CVE-2026-106501: Backstage: Sensitive information exposure in Scaffolder
An authenticated Backstage user who can read another user’s Scaffolder task may receive internal execution data. In deployments where that data contains credentials for an external service, this may permit disclosure and unauthorized changes in that external service.
References
- github.com/advisories/GHSA-g2v8-7jhw-pp8p
- github.com/backstage/backstage/commit/66d2219edf0abe33ab7d0c1ced5d069d1e065be5
- github.com/backstage/backstage/commit/c19838870476a8e29144c84b1a5ac0654ec20fb5
- github.com/backstage/backstage/commit/e262d649981ff99bb01ca7077807ae3e25e85560
- github.com/backstage/backstage/releases/tag/v1.49.6
- github.com/backstage/backstage/releases/tag/v1.50.5
- github.com/backstage/backstage/releases/tag/v1.54.6
- github.com/backstage/backstage/security/advisories/GHSA-g2v8-7jhw-pp8p
- nvd.nist.gov/vuln/detail/CVE-2026-106501
Code Behaviors & Features
Detect and mitigate CVE-2026-106501 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →