Sceawere
Vulnerability Detail
CVE-2026-59992UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Tina CMS Storage SDK Missing Key-Boundary Check Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.4
- Creation Date
- 2h ago
- Vendor
- tinacms
- Product
- tinacms
- Attack Type
- CWE-639: Authorization Bypass Through User-Controlled Key
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Tina is a headless content management system. Prior to next-tinacms-s3 23.0.4, next-tinacms-dos 23.0.4, next-tinacms-azure 14.0.4, and next-tinacms-cloudinary 26.0.4, the first-party production media adapters pass attacker-controlled object keys to storage SDK upload and delete operations without enforcing the operator's configured mediaRoot. In packages/next-tinacms-s3/src/handlers.ts, createMediaHandler accepts req.query.key for a signed PutObject URL and the DELETE path uses req.query.media as the DeleteObjectCommand key. The same missing key-boundary check exists in packages/next-tinacms-dos/src/handlers.ts, packages/next-tinacms-azure/src/handlers.ts, and packages/next-tinacms-cloudinary/src/handlers.ts. An authenticated CMS editor can therefore create or delete objects anywhere the deployment's storage credential can reach, including other tenants' or non-media objects. These issues are fixed in next-tinacms-s3 23.0.4, next-tinacms-dos 23.0.4, next-tinacms-azure 14.0.4, and next-tinacms-cloudinary 26.0.4.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.4",
"pubDate": "2026-08-19T22:16:40.600Z",
"pubdate": "2026-08-19T22:16:40.600Z",
"executiveSummary": "An improper input validation and missing boundary enforcement vulnerability exists in multiple first-party production media adapters for Tina, specifically affecting next-tinacms-s3, next-tinacms-dos, next-tinacms-azure, and next-tinacms-cloudinary.\nThe vulnerability allows authenticated CMS editors to supply arbitrary, attacker-controlled object keys directly to underlying cloud storage SDK upload and delete operations, completely bypassing the operator's configured mediaRoot boundary.\nThe impact of this flaw is severe, enabling malicious or compromised editors to create, overwrite, or delete arbitrary files anywhere within the scope of the deployment's storage credentials, including data belonging to other tenants or sensitive non-media system assets.\nExploitation requires authentication as a CMS editor and the ability to interact with the media handler endpoints.\nThe risk implications include unauthorized data modification, potential denial of service via file deletion, and cross-tenant data corruption within shared cloud storage buckets or containers.\nOperators must apply the provided vendor patches to secure their production media adapter deployments.",
"technicalDetails": "The root cause of the vulnerability lies in the failure of the media handler implementations to enforce boundary checks against the operator-configured mediaRoot when handling storage operations.\nIn packages/next-tinacms-s3/src/handlers.ts, the createMediaHandler function accepts attacker-controlled input via req.query.key to generate signed PutObject URLs, while the DELETE operation directly utilizes req.query.media as the target key for the DeleteObjectCommand.\nIdentical missing key-boundary check flaws are present across parallel implementations in packages/next-tinacms-dos/src/handlers.ts, packages/next-tinacms-azure/src/handlers.ts, and packages/next-tinacms-cloudinary/src/handlers.ts.\nThe affected software versions comprise next-tinacms-s3 prior to 23.0.4, next-tinacms-dos prior to 23.0.4, next-tinacms-azure prior to 14.0.4, and next-tinacms-cloudinary prior to 26.0.4.\nExploitation requires network exposure to the Tina CMS backend handlers and authentication with CMS editor privileges.\nDuring an attack flow, an authenticated editor crafts malicious HTTP requests containing traversal patterns or absolute paths within parameters such as req.query.key or req.query.media.\nBecause the media adapters pass these parameters directly to the cloud storage SDK upload and delete functions without validating them against the designated mediaRoot directory, the storage SDK processes the request against the targeted path.\nThis payload behavior permits post-exploitation impact ranging from the destruction of critical configuration or application files to unauthorized writing of arbitrary payloads into restricted storage locations reachable by the cloud credentials."
}