An authenticated internal user may be able to view metadata for scaffolder tasks outside the visibility intended by a deployment's permission policy. Stored task secrets are not included in the affected response, and no integrity or availability impact was identified.
Patched in @backstage/plugin-scaffolder-backend version 4.1.0
{
"cwe_ids": [
"CWE-863"
],
"github_reviewed": true,
"github_reviewed_at": "2026-10-07T17:58:55Z",
"nvd_published_at": "2026-10-06T21:17:16Z",
"severity": "MODERATE"
}