Gemiddeld · 5.7 Node.js & npm GHSA-x34j-47hf-4xg7 CVE-2026-108261
CVE-2026-108261 — TinaCMS admin-preview laadt aanvallers‑origin uit URL-fragment
Een fout in de origin‑validatie van TinaCMS admin preview kan ertoe leiden dat een aanvaller‑origin als vertrouwde preview wordt geladen, waardoor GraphQL‑reads of -mutaties met de editor‑sessie mogelijk zijn. (CVE-2026-108261, GHSA-x34j-47hf-4xg7)
AI-samenvatting
Er is een origin‑validatieprobleem in de admin preview van TinaCMS waardoor een aanvaller‑controlled origin als vertrouwde preview kan worden behandeld. Dit is geregistreerd als CVE-2026-108261 / GHSA-x34j-47hf-4xg7. Er zijn fixes beschikbaar.
Wat is er gebeurd
De admin preview route kan een hash‑router splat uit het URL‑fragment omzetten in een iframe‑URL van een andere origin en vervolgens die URL gebruiken om de verwachte origin voor het GraphQL‑berichtkanaal af te leiden. Een ongeauthenticeerde aanvaller kan een geknoopt link sturen naar een ingelogde editor, de admin een aanvaller‑origin laten inbedden en die iframe als de vertrouwde preview laten behandelen. Het aanvaller‑iframe kan GraphQL‑reads of -mutaties indienen die de admin uitvoert met de editor‑gegevens, waardoor beschermde inhoud kan worden gelekt of gewijzigd. (Bronnen: 4022, 32644, 32359)
Technische oorzaak
De fout ontstaat doordat de admin preview code een hash‑router splat uit de /~/* route naar een iframe‑URL omzet, en de preview‑origin logica expectedOrigin uit die URL afleidt voor het GraphQL‑kanaal. Deze keten maakt het mogelijk dat een aanvaller via het fragment een off‑origin origin instelt die vervolgens vertrouwd wordt. (Bronnen: 4022, 32644)
Waarom dit belangrijk is
De fout heeft een CVSS v3.1 basiscores van 9.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat duidt op een ernstige externe kwetsbaarheid met mogelijk verlies van vertrouwelijkheid en integriteit via GraphQL‑verzoeken. De PatchWire‑prioriteringsscore is 5.7; bijdragende factoren zijn de hoge CVSS‑score en dat de kwetsbaarheid door een ongeauthenticeerde externe actor kan worden geactiveerd. (Bronnen: 32359, 4022)
Wie is getroffen
Projecten die het tinacms‑pakket en het @tinacms/app‑pakket gebruiken binnen de door de advisories gespecificeerde reeksen zijn getroffen. De advisories vermelden de aangetaste bereiken en last‑affected markers voor beide pakketten. (Bronnen: 4022, 32644)
Aangetaste versies
De advisories geven: tinacms is aangetast vanaf 0 tot en met 3.13.0 (opgelost in 3.14.0); @tinacms/app is aangetast vanaf 0 tot en met 2.5.13 (opgelost in 2.5.14). (Bronnen: 4022, 32644)
Fixes en mitigatie
De fout is verholpen in tinacms 3.14.0 en in @tinacms/app 2.5.14. De advisories geven aan dat een vendorfix beschikbaar is. (Bronnen: 4022, 32644)
Ontdekking en tijdlijn
De advisories zijn gepubliceerd op 2026-10-09. OSV.dev en de GitHub Advisory Database tonen publicatie op 2026-10-09T20:56:48+02:00; NVD toont publicatie op 2026-10-09T21:17:04+02:00. De bronnen geven geen extra details over de ontdekker of een exploitatie‑tijdlijn. (Bronnen: 4022, 32644, 32359)
Aanbevolen actie
Werk getroffen implementaties bij naar de gepubliceerde fixes: tinacms 3.14.0 en @tinacms/app 2.5.14. De advisories noemen alleen de vendorupdate als geverifieerde remedie. (Bronnen: 4022, 32644)
PatchBriefing-score
5.7 / 10 · Gemiddeld
Officiële CVSS: 9.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Waarom deze score
De CVSS v3.1 basiscore is 9.3 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat een hoge externe kwetsbaarheid met mogelijk verlies van vertrouwelijkheid en integriteit aangeeft. De PatchWire‑score is 5.7; de advisories geven als bijdragende factor de hoge CVSS‑score en dat de kwetsbaarheid door een ongeauthenticeerde externe actor kan worden misbruikt. (Bronnen: 32359, 4022)
Getroffen versies
- tinacms ≥ 0 < 3.14.0
- kwetsbaar
- tinacms <= 3.13.0
- kwetsbaar
- ≥ 3.14.0
- gepatcht
- @tinacms/app ≥ 0 < 2.5.14
- kwetsbaar
- @tinacms/app <= 2.5.13
- kwetsbaar
- ≥ 2.5.14
- gepatcht
Gemelde oplossingen
De fout is verholpen in tinacms 3.14.0 en in @tinacms/app 2.5.14. De advisories geven aan dat een vendorfix beschikbaar is. (Bronnen: 4022, 32644)
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail