Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.7 Node.js & npm GHSA-pwhx-cvv3-qj5c CVE-2026-108259

CVE-2026-108259 — Code-injectie in @tinacms/cli via ongevangen Git-branchnaam

Een code-injectie in @tinacms/cli laat toe dat een kwaadaardige Git-branchnaam code injecteert in de gegenereerde clientmodule die tijdens preview-builds wordt geïmporteerd. De fout is verholpen in 3.0.0. (Bronnen: 4023, 32645, 32357)

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

In @tinacms/cli is een kwetsbaarheid die code-injectie mogelijk maakt wanneer een Git-branchnaam onveilig in gegenereerde JavaScript-bron wordt opgenomen. Deze kwetsbaarheid staat bekend als CVE-2026-108259 en is opgelost in 3.0.0. (Bronnen: 4023, 32645, 32357)

Wat er gebeurd is

@tinacms/cli leest branchwaarden uit VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD en gebruikt die ruwe waarde in een API-URL die vervolgens in gegenereerde JavaScript-stringliteral wordt geïnterpoleerd. Een branchnaam met een aanhalingsteken kan de string beëindigen en een expressie injecteren die wordt uitgevoerd wanneer de gegenereerde clientmodule tijdens een preview-build wordt geïmporteerd. (Bronnen: 4023, 32645, 32357)

Technische oorzaak

De codegenerator van @tinacms/cli plaatst de branchwaarde direct in JavaScript-stringliterals zonder ontsnapping. Hierdoor kan een speciaal opgemaakte branchnaam met een aanhalingsteken uit de literal breken en uitvoerbare code injecteren in de gegenereerde module. (Bronnen: 4023, 32645)

Waarom dit belangrijk is

De geïnjecteerde code draait met de rechten van het build-proces bij het importeren van de gegenereerde module. De advisories noemen expliciet dat de code omgevingreferenties kan uitlezen, deployment-artifacts kan wijzigen of netwerkverzoeken kan doen, wat tot datalekken of gewijzigde builds kan leiden. (Bronnen: 4023, 32645)

Wie loopt risico

Projecten die @tinacms/cli gebruiken en preview-builds uitvoeren waarbij de gegenereerde clientmodule wordt geïmporteerd, zijn kwetsbaar. Het probleem doet zich voor wanneer branchnamen uit VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD worden gelezen en gebruikt om broncode te genereren. (Bronnen: 4023, 32645, 32357)

Ontdekking en tijdlijn

De advisories voor deze kwetsbaarheid zijn gepubliceerd op 2026-10-09 in meerdere databases. Raadpleeg de gelinkte advisories voor de exacte publicatietijdstempels. (Bronnen: 4023, 32645, 32357)

Getroffene versies

De advisories geven aan dat @tinacms/cli kwetsbaar is vanaf de eerste uitgegeven versie (aangegeven als "0") en dat de fout is opgelost in 3.0.0. Een bron specificeert het bereik als "<= 2.7.0". (Bronnen: 4023, 32645)

Oplossing en mitigatie

Er is een patch beschikbaar: de advisories melden dat de fout is opgelost in 3.0.0. De advisories geven geen aanvullende officiële tijdelijke oplossingen. (Bronnen: 4023, 32645)

Aanbevolen actie

Werk @tinacms/cli bij naar 3.0.0 zoals gerapporteerd in de advisories. Controleer tot die tijd de rechten van build-omgevingen en de behandeling van build-omgevingsvariabelen tijdens preview-builds. (Bronnen: 4023, 32645)

PatchBriefing-score

4.7 / 10 · Gemiddeld

Officiële CVSS: 8.2

CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N

Waarom deze score

De advisories vermelden een CVSS v3.1-basisscore van 8.2 (vector: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N). Dit weerspiegelt een netwerk-bereikbare kwetsbaarheid met lage benodigde rechten maar hoge impact op vertrouwelijkheid en integriteit. PatchWire's score houdt rekening met deze CVSS-base plus aanvullende factoren: er zijn geen meldingen van actieve exploitatie of een publieke exploit en er is geen gebruikersinteractie nodig. (Bronnen: 32357, 4023)

Getroffen versies

@tinacms/cli ≥ 0 < 3.0.0
kwetsbaar
@tinacms/cli <= 2.7.0
kwetsbaar
≥ 3.0.0
gepatcht

Gemelde oplossingen

Er is een patch beschikbaar: de advisories melden dat de fout is opgelost in 3.0.0. De advisories geven geen aanvullende officiële tijdelijke oplossingen. (Bronnen: 4023, 32645)

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
  • GitHub Advisory Database database
Eén rapport
CVE-2026-108259 — Code-injectie in @tinacms/cli via ongevangen Git-branchnaam
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail