PT-2026-78722 · @Tinacms · Tinacms

CVE-2026-63123

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas TinaCMS versões anteriores a 2.5.2
Description O pacote CLI do TinaCMS possui uma falha no servidor de desenvolvimento Vite, onde o callback de origem em packages/@tinacms/cli/src/next/vite/cors.ts retorna falso para origens não permitidas, mas não rejeita a requisição. Além disso, o arquivo packages/@tinacms/cli/src/next/vite/plugins.ts continua a rotear o endpoint 'POST /media/upload/*' para mediaRouter.handlePost(). Isso permite que o código de upload em packages/@tinacms/cli/src/next/commands/dev-command/server/media.ts escreva conteúdos multipart controlados por um invasor dentro da raiz de mídia configurada. Um invasor remoto pode explorar isso induzindo um desenvolvedor a visitar uma página maliciosa enquanto o servidor de desenvolvimento está em execução, fazendo com que o navegador envie uma requisição de alteração de estado.
Recommendations Atualizar para a versão 2.5.2.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63123
GHSA-RGR9-R7MJ-MF6X

Produtos afetados

Tinacms