Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.0 Node.js & npm GHSA-g74q-6g2f-874x CVE-2026-63506

Autorisatielek in Tina CMS: elke TinaCloud-gebruiker kan toegang krijgen tot self-hosted sites (CVE-2026-63506)

Een fout in @tinacms/auth en next-tinacms-azure stelt elke TinaCloud-accounthouder in staat zich te autoriseren tegen de self-hosted site van een slachtoffer door een eigen app-ID op te geven, wat ongeautoriseerde toegang tot content en media mogelijk maakt.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid gevonden in Tina, een headless content management system, waarbij een autorisatiecontrole kan worden omzeild over tenant-grenzen heen. Het probleem treft de npm-pakketten @tinacms/auth en next-tinacms-azure en is geregistreerd als CVE-2026-63506 met een CVSS-score van 8.8 (hoog). Voor beide getroffen pakketten zijn gepatchte versies beschikbaar.

Wat is er gebeurd

Er is een probleem met gebroken toegangscontrole vastgesteld in de autorisatielogica van Tina. De functie isAuthorized accepteert een client-ID dat door het binnenkomende verzoek wordt meegegeven, en geeft dit door aan isUserAuthorized om een bearer-token te valideren — in plaats van het token te controleren tegen de daadwerkelijk geconfigureerde TinaCloud-app van de self-hosted site zelf. Hierdoor bepaalt de aanvrager zelf welk client-ID wordt gebruikt voor validatie, in plaats van dat dit vastligt aan de site die benaderd wordt.

Technische oorzaak

De kwetsbare code bevindt zich in packages/@tinacms/auth/src/index.ts en packages/next-tinacms-azure/src/auth.ts. Omdat de autorisatieroutine een door het verzoek bepaald client-/app-ID vertrouwt in plaats van de geconfigureerde app van de slachtoffersite af te dwingen, kan een aanvaller met een geldig TinaCloud-account en token zijn eigen app-ID samen met zijn eigen geldige bearer-token indienen bij een endpoint van het slachtoffer. De TinaCloudBackendAuthProvider van het slachtoffer, of een getroffen media-autorisatiecallback, valideert het token vervolgens tegen de eigen TinaCloud-app van de aanvaller — wat slaagt, omdat de aanvaller die app en dat token rechtmatig bezit — en behandelt de aanvaller ten onrechte als geautoriseerd binnen de tenant van het slachtoffer. Dit is geclassificeerd als CWE-639 (Authorization Bypass Through User-Controlled Key).

Waarom dit belangrijk is

Bij succesvolle uitbuiting kan een aanvaller media op de self-hosted Tina-site van het slachtoffer opsommen, lezen, uploaden of verwijderen. Bij gebruik van TinaCloudBackendAuthProvider kan de aanvaller bovendien GraphQL-operaties uitvoeren om content van het slachtoffer te lezen, aan te maken, te wijzigen en te verwijderen. Van belang is dat hiervoor geen account van het slachtoffer, geen inloggegevens van het slachtoffer en geen enkele interactie van het slachtoffer nodig zijn — de aanvaller heeft alleen een eigen TinaCloud-account en token nodig, plus kennis van of toegang tot een endpoint van het slachtoffer.

Getroffen versies

@tinacms/auth-versies tot en met 1.1.3 zijn getroffen. next-tinacms-azure-versies tot en met 15.0.0 zijn getroffen.

Oplossingen en mitigatie

De kwetsbaarheid is verholpen in @tinacms/auth versie 1.1.4 en next-tinacms-azure versie 15.0.1. Sites die een van beide pakketten gebruiken, dienen te upgraden naar de gepatchte versie om de juiste handhaving van de eigen geconfigureerde app van de self-hosted site tijdens autorisatiecontroles te herstellen.

Aanbevolen actie

Beheerders van self-hosted Tina-installaties die @tinacms/auth of next-tinacms-azure gebruiken, wordt aangeraden zonder uitstel te updaten naar @tinacms/auth 1.1.4 respectievelijk next-tinacms-azure 15.0.1. Gezien het ontbreken van vereiste interactie van het slachtoffer en het risico op ongeautoriseerde content- en media-operaties, verdient deze update prioriteit, met name voor sites die TinaCloudBackendAuthProvider gebruiken.

PatchBriefing-score

5.0 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Dit probleem heeft een CVSS-score van 8.8 (hoog), voornamelijk door de netwerk-aanvalsvector, lage aanvalscomplexiteit, lage vereiste rechten, geen noodzaak tot gebruikersinteractie, en de hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De patchwire-score van 5 weerspiegelt het ontbreken van bevestigde actieve uitbuiting, geen bekende publieke exploitcode, en geen EPSS-gegevens die wijzen op een verhoogde kans op uitbuiting op korte termijn, terwijl de factor 'geen gebruikersinteractie vereist' wel wordt meegewogen. Voor beide getroffen pakketten is een update beschikbaar.

Getroffen versies

@tinacms/auth <= 1.1.3
kwetsbaar
≥ 1.1.4
gepatcht
next-tinacms-azure <= 15.0.0
kwetsbaar
≥ 15.0.1
gepatcht

Gemelde oplossingen

De kwetsbaarheid is verholpen in @tinacms/auth versie 1.1.4 en next-tinacms-azure versie 15.0.1. Sites die een van beide pakketten gebruiken, dienen te upgraden naar de gepatchte versie om de juiste handhaving van de eigen geconfigureerde app van de self-hosted site tijdens autorisatiecontroles te herstellen.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Autorisatielek in Tina CMS: elke TinaCloud-gebruiker kan toegang krijgen tot self-hosted sites (CVE-2026-63506)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail