Gemiddeld · 4.7 Node.js & npm GHSA-pwhx-cvv3-qj5c CVE-2026-108259
CVE-2026-108259 — Code-injectie in @tinacms/cli via ongevangen Git-branchnaam
Een code-injectie in @tinacms/cli laat toe dat een kwaadaardige Git-branchnaam code injecteert in de gegenereerde clientmodule die tijdens preview-builds wordt geïmporteerd. De fout is verholpen in 3.0.0. (Bronnen: 4023, 32645, 32357)
AI-samenvatting
In @tinacms/cli is een kwetsbaarheid die code-injectie mogelijk maakt wanneer een Git-branchnaam onveilig in gegenereerde JavaScript-bron wordt opgenomen. Deze kwetsbaarheid staat bekend als CVE-2026-108259 en is opgelost in 3.0.0. (Bronnen: 4023, 32645, 32357)
Wat er gebeurd is
@tinacms/cli leest branchwaarden uit VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD en gebruikt die ruwe waarde in een API-URL die vervolgens in gegenereerde JavaScript-stringliteral wordt geïnterpoleerd. Een branchnaam met een aanhalingsteken kan de string beëindigen en een expressie injecteren die wordt uitgevoerd wanneer de gegenereerde clientmodule tijdens een preview-build wordt geïmporteerd. (Bronnen: 4023, 32645, 32357)
Technische oorzaak
De codegenerator van @tinacms/cli plaatst de branchwaarde direct in JavaScript-stringliterals zonder ontsnapping. Hierdoor kan een speciaal opgemaakte branchnaam met een aanhalingsteken uit de literal breken en uitvoerbare code injecteren in de gegenereerde module. (Bronnen: 4023, 32645)
Waarom dit belangrijk is
De geïnjecteerde code draait met de rechten van het build-proces bij het importeren van de gegenereerde module. De advisories noemen expliciet dat de code omgevingreferenties kan uitlezen, deployment-artifacts kan wijzigen of netwerkverzoeken kan doen, wat tot datalekken of gewijzigde builds kan leiden. (Bronnen: 4023, 32645)
Wie loopt risico
Projecten die @tinacms/cli gebruiken en preview-builds uitvoeren waarbij de gegenereerde clientmodule wordt geïmporteerd, zijn kwetsbaar. Het probleem doet zich voor wanneer branchnamen uit VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD worden gelezen en gebruikt om broncode te genereren. (Bronnen: 4023, 32645, 32357)
Ontdekking en tijdlijn
De advisories voor deze kwetsbaarheid zijn gepubliceerd op 2026-10-09 in meerdere databases. Raadpleeg de gelinkte advisories voor de exacte publicatietijdstempels. (Bronnen: 4023, 32645, 32357)
Getroffene versies
De advisories geven aan dat @tinacms/cli kwetsbaar is vanaf de eerste uitgegeven versie (aangegeven als "0") en dat de fout is opgelost in 3.0.0. Een bron specificeert het bereik als "<= 2.7.0". (Bronnen: 4023, 32645)
Oplossing en mitigatie
Er is een patch beschikbaar: de advisories melden dat de fout is opgelost in 3.0.0. De advisories geven geen aanvullende officiële tijdelijke oplossingen. (Bronnen: 4023, 32645)
Aanbevolen actie
Werk @tinacms/cli bij naar 3.0.0 zoals gerapporteerd in de advisories. Controleer tot die tijd de rechten van build-omgevingen en de behandeling van build-omgevingsvariabelen tijdens preview-builds. (Bronnen: 4023, 32645)
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 8.2
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
Waarom deze score
De advisories vermelden een CVSS v3.1-basisscore van 8.2 (vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N). Dit weerspiegelt een netwerk-bereikbare kwetsbaarheid met lage benodigde rechten maar hoge impact op vertrouwelijkheid en integriteit. PatchWire's score houdt rekening met deze CVSS-base plus aanvullende factoren: er zijn geen meldingen van actieve exploitatie of een publieke exploit en er is geen gebruikersinteractie nodig. (Bronnen: 32357, 4023)
Getroffen versies
- @tinacms/cli ≥ 0 < 3.0.0
- kwetsbaar
- @tinacms/cli <= 2.7.0
- kwetsbaar
- ≥ 3.0.0
- gepatcht
Gemelde oplossingen
Er is een patch beschikbaar: de advisories melden dat de fout is opgelost in 3.0.0. De advisories geven geen aanvullende officiële tijdelijke oplossingen. (Bronnen: 4023, 32645)
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail