Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-59992

PUBLISHED 21.08.2026

CNA: GitHub_M

Tina: Broken Access Control: arbitrary bucket-key write/delete in `next-tinacms-s3` (and sibling production media adapters)

Обновлено: 19.08.2026
Tina is a headless content management system. Prior to next-tinacms-s3 23.0.4, next-tinacms-dos 23.0.4, next-tinacms-azure 14.0.4, and next-tinacms-cloudinary 26.0.4, the first-party production media adapters pass attacker-controlled object keys to storage SDK upload and delete operations without enforcing the operator's configured mediaRoot. In packages/next-tinacms-s3/src/handlers.ts, createMediaHandler accepts req.query.key for a signed PutObject URL and the DELETE path uses req.query.media as the DeleteObjectCommand key. The same missing key-boundary check exists in packages/next-tinacms-dos/src/handlers.ts, packages/next-tinacms-azure/src/handlers.ts, and packages/next-tinacms-cloudinary/src/handlers.ts. An authenticated CMS editor can therefore create or delete objects anywhere the deployment's storage credential can reach, including other tenants' or non-media objects. These issues are fixed in next-tinacms-s3 23.0.4, next-tinacms-dos 23.0.4, next-tinacms-azure 14.0.4, and next-tinacms-cloudinary 26.0.4.

CWE

Идентификатор Описание
CWE-639 The system's authorization functionality does not prevent one user from gaining access to another user's data or record by modifying the key value identifying the data.
CWE-862 The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

CVSS

Оценка Severity Версия Базовый вектор
5.4 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.28% LOW 19.93 30.08.2026

Доп. Информация

Product Status

tinacms
Product: tinacms
Vendor: tinacms
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 23.0.4 affected
next-tinacms-s3
Product: next-tinacms-s3
Vendor: tinacms
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 23.0.4 affected
next-tinacms-dos
Product: next-tinacms-dos
Vendor: tinacms
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 23.0.4 affected
next-tinacms-azure
Product: next-tinacms-azure
Vendor: tinacms
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 14.0.4 affected
next-tinacms-cloudinary
Product: next-tinacms-cloudinary
Vendor: tinacms
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 26.0.4 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 21.08.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
poc no partial 2.0.3 21.08.2026

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.