CVE-2026-108259
Beschrijving NL
Tina is een headless content management systeem. Voorafgaand aan 3.0.0 leest @ tinacms/cli Git branch-waarden van Vercel_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD, neemt de ruwe waarde op in de API-URL en interpoleert die URL in JavaScript-tekenreeksliteralen in pakketten/@ tinacms/cli/src/next/codegen/index.ts en pakketten/@ tinacms/cli/src/next/codegen/codegen/plugin.ts. Een vervaardigde Git-geldige branchnaam die een citaat bevat, kan de gegenereerde tekenreeks beëindigen en een expressie injecteren die wordt uitgevoerd wanneer de gegenereerde clientmodule wordt geïmporteerd tijdens een preview-build. De geïnjecteerde code wordt uitgevoerd met de build-procesbevoegdheden en kan omgevingsreferenties lezen, implementatieartefacten wijzigen of netwerkaanvragen doen. Dit probleem is opgelost in versie 3.0.0.
Origineel (Engels) tonen
Tina is a headless content management system. Prior to 3.0.0, @tinacms/cli reads Git branch values from VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH, or HEAD, incorporates the raw value into the API URL, and interpolates that URL into JavaScript string literals in packages/@tinacms/cli/src/next/codegen/index.ts and packages/@tinacms/cli/src/next/codegen/codegen/plugin.ts. A crafted Git-valid branch name containing a quote can terminate the generated string and inject an expression that executes when the generated client module is imported during a preview build. The injected code runs with the build process privileges and can read environment credentials, modify deployment artifacts, or make network requests. This issue is fixed in version 3.0.0.