Ad

CVE-2026-54074

HIGH CVSS 3.1: 7,8 EPSS 0.25%
Обновлено 2 июля 2026
Tina
Параметр Значение
CVSS 7,8 (HIGH)
Уязвимые версии до 2.4.3
Устранено в версии 2.4.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Tina
Публичный эксплойт Нет

Tina — это безголовая система управления контентом. Версии @tinacms/cli до 2.4.3 содержат уязвимость удаленного выполнения кода в команде миграции Forestry-to-Tina. Внутренний помощник addVariablesToCode удаляет из кавычек любое значение, соответствующее маркеру "__TINA_INTERNAL__:::(.*?):::" внутри строковой коллекции JSON.

Предоставленные пользователем поля метки и имени из .forestry/**/*.yml помещаются в этот JSON без какой-либо очистки. Таким образом, злоумышленник, управляющий проектом в стиле Forestry, может внедрить произвольный код JavaScript в сгенерированный файл tina/templates.{ts,js}. Внедренный код пишется на верхнем уровне модуля, поэтому он выполняется в тот момент, когда разработчик запускает tinacms dev или tinacms build с привилегиями разработчика.

Эта проблема исправлена ​​в версии 2.4.3.

Показать оригинальное описание (EN)

Tina is a headless content management system. @tinacms/cli versions prior to 2.4.3 contain a Remote Code Execution vulnerability in the Forestry-to-Tina migration command. The internal helper addVariablesToCode unquotes any value matching the marker "__TINA_INTERNAL__:::(.*?):::" inside the stringified collection JSON. User-supplied label and name fields from .forestry/**/*.yml are placed into that JSON without any sanitisation. An attacker who controls a Forestry-style project can therefore inject arbitrary JavaScript into the generated tina/templates.{ts,js} file. The injected code is written at module top level, so it executes the moment the developer runs tinacms dev or tinacms build, with the developer's privileges. This issue has been fixed in version 2.4.3.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1