PT-2026-78721 · Npm · Next-Tinacms-Cloudinary+3

CVE-2026-59992

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas next-tinacms-s3 versões anteriores a 23.0.4 next-tinacms-dos versões anteriores a 23.0.4 next-tinacms-azure versões anteriores a 14.0.4 next-tinacms-cloudinary versões anteriores a 26.0.4
Description Adaptadores de mídia de produção de primeira parte neste sistema de gerenciamento de conteúdo headless não impõem o mediaRoot configurado ao passar chaves de objeto para operações de upload e exclusão do SDK de armazenamento. Na função createMediaHandler, o sistema aceita req.query.key para URLs PutObject assinadas, e o caminho DELETE utiliza req.query.media como a chave DeleteObjectCommand. Essa ausência de verificação de limite de chave permite que um editor de CMS autenticado crie ou exclua objetos em qualquer local acessível pelas credenciais de armazenamento da implantação, afetando potencialmente outros locatários ou objetos que não sejam de mídia.
Recommendations Atualize o next-tinacms-s3 para a versão 23.0.4 ou posterior. Atualize o next-tinacms-dos para a versão 23.0.4 ou posterior. Atualize o next-tinacms-azure para a versão 14.0.4 ou posterior. Atualize o next-tinacms-cloudinary para a versão 26.0.4 ou posterior.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59992
GHSA-8MQ9-5FW2-5RM4

Produtos afetados

Next-Tinacms-Azure
Next-Tinacms-Cloudinary
Next-Tinacms-Dos
Next-Tinacms-S3