CVE-2026-33949

HIGH CVSS 3.1: 8,1 EPSS 0.12%
Обновлено 7 апреля 2026
Ssw
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 2.2.1
Устранено в версии 2.2.2
Тип уязвимости CWE-73 (Внешнее управление именем файла), CWE-22 (Обход пути)
Поставщик Ssw
Публичный эксплойт Нет

Tina — это безголовая система управления контентом. До версии 2.2.2 уязвимость обхода пути в @tinacms/graphql позволяла неаутентифицированным пользователям записывать и перезаписывать произвольные файлы в корне проекта. Это достигается путем манипулирования параметромrelativePath в мутациях GraphQL.

Воздействие включает возможность замены важных файлов конфигурации сервера и потенциального выполнения произвольных команд путем саботажа сценария сборки. Эта проблема исправлена ​​в версии 2.2.2.

Показать оригинальное описание (EN)

Tina is a headless content management system. Prior to version 2.2.2, a path traversal vulnerability in @tinacms/graphql allows unauthenticated users to write and overwrite arbitrary files within the project root. This is achieved by manipulating the relativePath parameter in GraphQL mutations. The impact includes the ability to replace critical server configuration files and potentially execute arbitrary commands by sabotaging build script. This issue has been patched in version 2.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ssw Tinacms\/Graphql
cpe:2.3:a:ssw:tinacms\/graphql:*:*:*:*:*:node.js:*:*
<= 2.2.1