Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.7 Node.js & npm GHSA-x34j-47hf-4xg7 CVE-2026-108261

CVE-2026-108261 — TinaCMS admin-preview laadt aanvallers‑origin uit URL-fragment

Een fout in de origin‑validatie van TinaCMS admin preview kan ertoe leiden dat een aanvaller‑origin als vertrouwde preview wordt geladen, waardoor GraphQL‑reads of -mutaties met de editor‑sessie mogelijk zijn. (CVE-2026-108261, GHSA-x34j-47hf-4xg7)

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een origin‑validatieprobleem in de admin preview van TinaCMS waardoor een aanvaller‑controlled origin als vertrouwde preview kan worden behandeld. Dit is geregistreerd als CVE-2026-108261 / GHSA-x34j-47hf-4xg7. Er zijn fixes beschikbaar.

Wat is er gebeurd

De admin preview route kan een hash‑router splat uit het URL‑fragment omzetten in een iframe‑URL van een andere origin en vervolgens die URL gebruiken om de verwachte origin voor het GraphQL‑berichtkanaal af te leiden. Een ongeauthenticeerde aanvaller kan een geknoopt link sturen naar een ingelogde editor, de admin een aanvaller‑origin laten inbedden en die iframe als de vertrouwde preview laten behandelen. Het aanvaller‑iframe kan GraphQL‑reads of -mutaties indienen die de admin uitvoert met de editor‑gegevens, waardoor beschermde inhoud kan worden gelekt of gewijzigd. (Bronnen: 4022, 32644, 32359)

Technische oorzaak

De fout ontstaat doordat de admin preview code een hash‑router splat uit de /~/* route naar een iframe‑URL omzet, en de preview‑origin logica expectedOrigin uit die URL afleidt voor het GraphQL‑kanaal. Deze keten maakt het mogelijk dat een aanvaller via het fragment een off‑origin origin instelt die vervolgens vertrouwd wordt. (Bronnen: 4022, 32644)

Waarom dit belangrijk is

De fout heeft een CVSS v3.1 basiscores van 9.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat duidt op een ernstige externe kwetsbaarheid met mogelijk verlies van vertrouwelijkheid en integriteit via GraphQL‑verzoeken. De PatchWire‑prioriteringsscore is 5.7; bijdragende factoren zijn de hoge CVSS‑score en dat de kwetsbaarheid door een ongeauthenticeerde externe actor kan worden geactiveerd. (Bronnen: 32359, 4022)

Wie is getroffen

Projecten die het tinacms‑pakket en het @tinacms/app‑pakket gebruiken binnen de door de advisories gespecificeerde reeksen zijn getroffen. De advisories vermelden de aangetaste bereiken en last‑affected markers voor beide pakketten. (Bronnen: 4022, 32644)

Aangetaste versies

De advisories geven: tinacms is aangetast vanaf 0 tot en met 3.13.0 (opgelost in 3.14.0); @tinacms/app is aangetast vanaf 0 tot en met 2.5.13 (opgelost in 2.5.14). (Bronnen: 4022, 32644)

Fixes en mitigatie

De fout is verholpen in tinacms 3.14.0 en in @tinacms/app 2.5.14. De advisories geven aan dat een vendorfix beschikbaar is. (Bronnen: 4022, 32644)

Ontdekking en tijdlijn

De advisories zijn gepubliceerd op 2026-10-09. OSV.dev en de GitHub Advisory Database tonen publicatie op 2026-10-09T20:56:48+02:00; NVD toont publicatie op 2026-10-09T21:17:04+02:00. De bronnen geven geen extra details over de ontdekker of een exploitatie‑tijdlijn. (Bronnen: 4022, 32644, 32359)

Aanbevolen actie

Werk getroffen implementaties bij naar de gepubliceerde fixes: tinacms 3.14.0 en @tinacms/app 2.5.14. De advisories noemen alleen de vendorupdate als geverifieerde remedie. (Bronnen: 4022, 32644)

PatchBriefing-score

5.7 / 10 · Gemiddeld

Officiële CVSS: 9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

Waarom deze score

De CVSS v3.1 basiscore is 9.3 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat een hoge externe kwetsbaarheid met mogelijk verlies van vertrouwelijkheid en integriteit aangeeft. De PatchWire‑score is 5.7; de advisories geven als bijdragende factor de hoge CVSS‑score en dat de kwetsbaarheid door een ongeauthenticeerde externe actor kan worden misbruikt. (Bronnen: 32359, 4022)

Getroffen versies

tinacms ≥ 0 < 3.14.0
kwetsbaar
tinacms <= 3.13.0
kwetsbaar
≥ 3.14.0
gepatcht
@tinacms/app ≥ 0 < 2.5.14
kwetsbaar
@tinacms/app <= 2.5.13
kwetsbaar
≥ 2.5.14
gepatcht

Gemelde oplossingen

De fout is verholpen in tinacms 3.14.0 en in @tinacms/app 2.5.14. De advisories geven aan dat een vendorfix beschikbaar is. (Bronnen: 4022, 32644)

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
  • GitHub Advisory Database database
Eén rapport
CVE-2026-108261 — TinaCMS admin-preview laadt aanvallers‑origin uit URL-fragment
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail