PT-2026-29499 · Tina+1 · Tina+1

·

CVE-2026-34604

·

Publicado

2026-04-01

·

Atualizado

2026-04-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Tina versões anteriores a 2.2.2
Descrição: O componente @tinacms/graphql usa verificações de contenção de caminho baseadas em strings no FilesystemBridge, que não resolvem alvos de symlinks ou junctions. Se um symlink ou junction existir dentro do diretório de conteúdo permitido, os caminhos podem ser considerados 'dentro' da base, mesmo que o alvo real do sistema de arquivos esteja fora dela. Isso permite que FilesystemBridge.get(), put(), delete() e glob() operem em arquivos fora da raiz pretendida. O problema decorre de uma lacuna entre as verificações de string de caminho léxico e o sistema de arquivos seguindo os alvos do link durante as operações de E/S. Isso é explorável por meio do fluxo GraphQL/banco de dados local do Tina, onde um caminho validado é construído a partir de relativePath controlado pelo usuário, e as operações de gravação/exclusão do banco de dados chamam o bridge. A vulnerabilidade permite leitura e gravação arbitrárias de arquivos e exclusão potencial fora do diretório de conteúdo configurado, ignorando as correções recentes de travessia de caminho.
Recomendações: Atualize para a versão 2.2.2 ou posterior.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34604
GHSA-G9C2-GF25-3X67

Produtos afetados

@Tinacms/Graphql
Tina