Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Path Traversal in Media Upload Handle in Tina (CVE-2026-28791)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/03/2026
Última modificación:
13/03/2026

Descripción

Tina es un sistema de gestión de contenidos sin cabeza. Antes de la 2.1.7, existe una vulnerabilidad de salto de ruta en el gestor de carga de medios del servidor de desarrollo de TinaCMS. El código en media.ts une segmentos de ruta controlados por el usuario usando path.join() sin validar que la ruta resultante permanezca dentro del directorio de medios previsto. Esto permite escribir archivos en ubicaciones arbitrarias en el sistema de archivos. Esta vulnerabilidad está corregida en la 2.1.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ssw:tinacms\/cli:*:*:*:*:*:node.js:*:* 2.1.7 (excluyendo)