GHSA-75qf-886x-5xf2MediumCVSS 6.3
Backstage: Improper input validation in Confluence to Markdown scaffolder module
🔗 CVE IDs covered (1)
📋 Description
Impact
Insufficient input validation in the Confluence to Markdown scaffolder module could allow an attacker to influence file write operations during template execution. Exploitation requires a Backstage user to run a template that processes attacker-influenced Confluence content.
Patches
Patched in @backstage/plugin-scaffolder-backend-module-confluence-to-markdown version 0.3.25
Workarounds
If unable to update immediately:
- Restrict Confluence edit access to trusted users.
- Review Confluence page content before running scaffolder templates against untrusted pages.
🎯 Affected products1
- npm/@backstage/plugin-scaffolder-backend-module-confluence-to-markdown:< 0.3.25
🔗 References (5)
- https://github.com/backstage/backstage/security/advisories/GHSA-75qf-886x-5xf2
- https://nvd.nist.gov/vuln/detail/CVE-2026-106559
- https://github.com/backstage/backstage/commit/506c2c11bce3ed9d1f8f50de5d6474b16e43a65e
- https://github.com/backstage/backstage/releases/tag/v1.54.6
- https://github.com/advisories/GHSA-75qf-886x-5xf2