PT-2026-51059 · Npm+2 · @Tinacms/Cli+1

·

CVE-2026-54074

·

Publicado

2026-06-19

·

Atualizado

2026-07-01

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @tinacms/cli versões anteriores a 2.4.3
Description O @tinacms/cli contém um problema de Execução Remota de Código em seu comando de migração Forestry-to-Tina. A função auxiliar interna addVariablesToCode() remove as aspas de qualquer valor que corresponda ao marcador " TINA INTERNAL :::(.*?):::" dentro do JSON da coleção stringificado. Como os campos label e name fornecidos pelo usuário em arquivos .forestry/**/*.yml são inseridos nesse JSON sem sanitização, um invasor que controle um projeto no estilo Forestry pode injetar JavaScript arbitrário no arquivo tina/templates.{ts,js} gerado. Esse código injetado é escrito no nível superior do módulo e é executado com os privilégios do desenvolvedor no momento em que o desenvolvedor executa tinacms dev ou tinacms build.
Recommendations Atualize o @tinacms/cli para a versão 2.4.3 ou posterior. Como mitigação temporária, evite executar o comando de migração ou usar tinacms dev e tinacms build em projetos no estilo Forestry de fontes não confiáveis.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54074
GHSA-4936-9HRH-QQPW

Produtos afetados

@Tinacms/Cli
Tinacms