{"id":"CVE-2026-63123","aliases":["GHSA-rgr9-r7mj-mf6x"],"url":"https://o3.security/vulnerability/CVE-2026-63123","summary":"Tina: Cross-origin `POST /media/upload/*` requests can write arbitrary files into the Tina dev server media root","details":"Tina is a headless content management system. Prior to 2.5.2, the TinaCMS CLI package's Vite dev server packages/@tinacms/cli/src/next/vite/cors.ts origin callback returns false for a disallowed origin but does not reject the request, and packages/@tinacms/cli/src/next/vite/plugins.ts still routes POST /media/upload/* to mediaRouter.handlePost. The upload code in packages/@tinacms/cli/src/next/commands/dev-command/server/media.ts writes attacker-controlled multipart contents inside the configured media root. A remote attacker can cause a developer's browser to submit this state-changing request by inducing the developer to visit an attacker-controlled page while tinacms dev is running. This issue is fixed in version 2.5.2.","published":"2026-08-19T21:41:18.687Z","modified":"2026-08-21T03:46:55.017969722Z","cvss":{"score":6.5,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[{"ecosystem":"npm","name":"@tinacms/cli","fixedVersion":"2.5.2"}],"fix":{"url":"https://github.com/tinacms/tinacms/commit/211997cdb53cbd43638bdee999faa65375cfc260","label":"tinacms/tinacms@211997c"},"references":[{"type":"WEB","url":"https://github.com/tinacms/tinacms/releases/tag/@tinacms/cli@2.5.2"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/63xxx/CVE-2026-63123.json"},{"type":"ADVISORY","url":"https://github.com/tinacms/tinacms/security/advisories/GHSA-rgr9-r7mj-mf6x"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-63123"},{"type":"FIX","url":"https://github.com/tinacms/tinacms/commit/211997cdb53cbd43638bdee999faa65375cfc260"},{"type":"FIX","url":"https://github.com/tinacms/tinacms/pull/7111"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-21T03:46:55.017969722Z"}}