PT-2026-94025 · Npm · @Tinacms/Auth+1

CVE-2026-63506

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @tinacms/auth versões anteriores a 1.1.4 next-tinacms-azure versões anteriores a 15.0.1
Description O Tina é um sistema de gerenciamento de conteúdo headless. Existe uma falha de bypass de autorização entre inquilinos (cross-tenant) porque a função isAuthorized() aceita um clientID diretamente da requisição e o utiliza para validar o token bearer através da função isUserAuthorized(), em vez de usar o ID do aplicativo configurado no próprio site.
Um invasor com qualquer conta no TinaCloud pode fornecer seu próprio ID de aplicativo e um token válido para esse aplicativo em um endpoint da vítima. Isso faz com que o TinaCloudBackendAuthProvider ou callbacks de autorização de mídia afetados aceitem o status verificado do invasor, ignorando a fronteira do inquilino da vítima.
Detalhes técnicos incluem:
  • Endpoints de API: /api/cloudinary/media e /api/tina/gql são exemplos de endpoints que podem ser visados.
  • Parâmetros Vulneráveis: O parâmetro clientID na query da requisição e o cabeçalho Authorization são usados para burlar as verificações de segurança.
  • Nomes de Funções: As funções isAuthorized() e isUserAuthorized() contêm a lógica falha.
A exploração bem-sucedida permite que um invasor liste, leia, faça upload ou exclua mídias. Além disso, quando o TinaCloudBackendAuthProvider é utilizado, o invasor pode realizar operações de leitura, criação, atualização e exclusão de GraphQL no conteúdo da vítima sem a necessidade de uma conta da vítima ou qualquer interação do usuário.
Recommendations Atualize o @tinacms/auth para a versão 1.1.4. Atualize o next-tinacms-azure para a versão 15.0.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63506
GHSA-G74Q-6G2F-874X

Produtos afetados

@Tinacms/Auth
Next-Tinacms-Azure