VENCERT-2026-076
CVE-2026-25153
Activa
Ejecución Arbitraria de Código en TechDocs Build Server de Backstage mediante Inyección en mkdocs.yml
Vulnerabilidad de inyección de código (CWE-94) de severidad alta (CVSSv3.1: 7.7) en el paquete @backstage/plugin-techdocs-node del framework Backstage. Cuando TechDocs está configurado en modo de ejecución local (runIn: local), un actor malicioso autenticado con permisos para enviar o modificar el archivo mkdocs.yml de un repositorio puede ejecutar código Python arbitrario en el servidor de compilación de TechDocs a través de directivas maliciosas en la configuración de hooks de MkDocs.
Sistemas afectados: Paquete @backstage/plugin-techdocs-node en versiones anteriores a la 1.13.11 y rama 1.14.x anteriores a la 1.14.1, así como instalaciones de @techdocs/cli dependientes.