Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-108259

HIGH · 8.2 CVSS Gepubliceerd: CWE-94

Beschrijving NL

Tina is een headless content management systeem. Voorafgaand aan 3.0.0 leest @ tinacms/cli Git branch-waarden van Vercel_GIT_COMMIT_REF, GITHUB_BRANCH of HEAD, neemt de ruwe waarde op in de API-URL en interpoleert die URL in JavaScript-tekenreeksliteralen in pakketten/@ tinacms/cli/src/next/codegen/index.ts en pakketten/@ tinacms/cli/src/next/codegen/codegen/plugin.ts. Een vervaardigde Git-geldige branchnaam die een citaat bevat, kan de gegenereerde tekenreeks beëindigen en een expressie injecteren die wordt uitgevoerd wanneer de gegenereerde clientmodule wordt geïmporteerd tijdens een preview-build. De geïnjecteerde code wordt uitgevoerd met de build-procesbevoegdheden en kan omgevingsreferenties lezen, implementatieartefacten wijzigen of netwerkaanvragen doen. Dit probleem is opgelost in versie 3.0.0.

Origineel (Engels) tonen

Tina is a headless content management system. Prior to 3.0.0, @tinacms/cli reads Git branch values from VERCEL_GIT_COMMIT_REF, GITHUB_BRANCH, or HEAD, incorporates the raw value into the API URL, and interpolates that URL into JavaScript string literals in packages/@tinacms/cli/src/next/codegen/index.ts and packages/@tinacms/cli/src/next/codegen/codegen/plugin.ts. A crafted Git-valid branch name containing a quote can terminate the generated string and inject an expression that executes when the generated client module is imported during a preview build. The injected code runs with the build process privileges and can read environment credentials, modify deployment artifacts, or make network requests. This issue is fixed in version 3.0.0.

References