Backstage arayüzünde «Backstage Catalog» sayfası: sol menüde Backstage logosu, Catalog, APIs, Docs, Create; ortada bileşen listesi

T.C. Siber Güvenlik Başkanlığı (SGB), geliştirici portalları kurmak için kullanılan açık kaynak Backstage çerçevesindeki 16 güvenlik açığı için 7 Ekim 2026'da TR-26-1265 kodlu güvenlik bildirimi yayımladı. Açıkların hepsi oturum açmış bir kullanıcı gerektiriyor ve Backstage 1.55.0 ile sonraki sürümlerde kapalı. Backstage'i Spotify geliştirdi; proje şu an Cloud Native Computing Foundation (CNCF) bünyesinde "Incubation" düzeyinde.

Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Backstage'in GitHub güvenlik danışmalarını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor.

Açıklar hangi bileşenlerde

Backstage bu açıkların danışmalarını 28 Ağustos – 16 Eylül 2026 arasında yayımladı; CVE kayıtları 6 Ekim 2026'da çıktı. Yani düzeltmeler SGB bildiriminden önce de mevcuttu. CVE kayıtlarındaki CVSS sınıfına göre açıkların biri kritik, beşi yüksek, dokuzu orta, biri düşük seviyede. Çoğu belirli bir şablon (template), izin politikası ya da entegrasyon yapılandırmasına bağlı.

En çok etkilenen bileşen, şablon ve action çalıştıran Scaffolder (@backstage/plugin-scaffolder-backend ile Bitbucket, GitHub, GitLab, Azure ve Sentry modülleri). 16 açığın 10'u Scaffolder'da (Sentry modülü dahil), 5'i yazılım kataloğunda, 1'i kimlik doğrulama bileşeninde (@backstage/plugin-auth-node).

Orta ve düşük seviyedeki açıklar:

Backstage danışmalarında ve CVE kayıtlarında açıkların saldırılarda kullanıldığına dair bilgi yok.

Hangi sürüme geçilmeli

Açıkların çoğu 28 Ağustos 2026'da çıkan Backstage 1.54.6'da kapandı. CVE-2026-106460 için 1.54.7, CVE-2026-106459 için 1.54.8, CVE-2026-106458 için ise 1.55.0 gerekiyor. 15 Eylül 2026'da çıkan Backstage 1.55.0 ve sonrası 16 açığın tamamını kapatıyor. CVE-2026-106462 için yükseltmenin yanında scaffolder.requireScmUserCredentials ayarının da açılması gerekiyor. Eski dallar için bazı açıklarda 1.49.6, 1.49.7 ve 1.50.5 yama sürümleri de yayımlandı.

Bildirimdeki 16 CVE: CVE-2026-106486, CVE-2026-106463, CVE-2026-106462, CVE-2026-106461, CVE-2026-106460, CVE-2026-106459, CVE-2026-106458, CVE-2026-106504, CVE-2026-106503, CVE-2026-106502, CVE-2026-106501, CVE-2026-106500, CVE-2026-106499, CVE-2026-106498, CVE-2026-106497 ve CVE-2026-106496.

Kaynaklar

Kapak görseli: Backstage projesinin resmi demo örneğinde yazılım kataloğu sayfasının ekran görüntüsü (yazılım Apache-2.0 lisansı ile yayımlanıyor; zafiyetin görüntüsü değildir).