PT-2026-94025 · Npm · @Tinacms/Auth+1
CVE-2026-63506
·
Publicado
2026-09-16
·
Atualizado
2026-09-17
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
@tinacms/auth versões anteriores a 1.1.4
next-tinacms-azure versões anteriores a 15.0.1
Description
O Tina é um sistema de gerenciamento de conteúdo headless. Existe uma falha de bypass de autorização entre inquilinos (cross-tenant) porque a função
isAuthorized() aceita um clientID diretamente da requisição e o utiliza para validar o token bearer através da função isUserAuthorized(), em vez de usar o ID do aplicativo configurado no próprio site.Um invasor com qualquer conta no TinaCloud pode fornecer seu próprio ID de aplicativo e um token válido para esse aplicativo em um endpoint da vítima. Isso faz com que o
TinaCloudBackendAuthProvider ou callbacks de autorização de mídia afetados aceitem o status verificado do invasor, ignorando a fronteira do inquilino da vítima.Detalhes técnicos incluem:
- Endpoints de API:
/api/cloudinary/mediae/api/tina/gqlsão exemplos de endpoints que podem ser visados. - Parâmetros Vulneráveis: O parâmetro
clientIDna query da requisição e o cabeçalhoAuthorizationsão usados para burlar as verificações de segurança. - Nomes de Funções: As funções
isAuthorized()eisUserAuthorized()contêm a lógica falha.
A exploração bem-sucedida permite que um invasor liste, leia, faça upload ou exclua mídias. Além disso, quando o
TinaCloudBackendAuthProvider é utilizado, o invasor pode realizar operações de leitura, criação, atualização e exclusão de GraphQL no conteúdo da vítima sem a necessidade de uma conta da vítima ou qualquer interação do usuário.Recommendations
Atualize o @tinacms/auth para a versão 1.1.4.
Atualize o next-tinacms-azure para a versão 15.0.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Tinacms/Auth
Next-Tinacms-Azure