Npm · @Tinacms/Cli · CVE-2026-54074
**Nome do Software Vulnerável e Versões Afetadas**
@tinacms/cli versões anteriores a 2.4.3
**Description**
O @tinacms/cli contém um problema de Execução Remota de Código em seu comando de migração Forestry-to-Tina. A função auxiliar interna `addVariablesToCode()` remove as aspas de qualquer valor que corresponda ao marcador " TINA INTERNAL :::(.*?):::" dentro do JSON da coleção stringificado. Como os campos `label` e `name` fornecidos pelo usuário em arquivos `.forestry/**/*.yml` são inseridos nesse JSON sem sanitização, um invasor que controle um projeto no estilo Forestry pode injetar JavaScript arbitrário no arquivo `tina/templates.{ts,js}` gerado. Esse código injetado é escrito no nível superior do módulo e é executado com os privilégios do desenvolvedor no momento em que o desenvolvedor executa `tinacms dev` ou `tinacms build`.
**Recommendations**
Atualize o @tinacms/cli para a versão 2.4.3 ou posterior.
Como mitigação temporária, evite executar o comando de migração ou usar `tinacms dev` e `tinacms build` em projetos no estilo Forestry de fontes não confiáveis.