Vulnerabilidad en cli de @tinacms (CVE-2026-29066)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
12/03/2026
Última modificación:
13/03/2026
Descripción
Tina es un sistema de gestión de contenido headless. Antes de la versión 2.1.8, el servidor de desarrollo CLI de TinaCMS configura Vite con server.fs.strict: false, lo que desactiva la restricción de acceso al sistema de archivos integrada de Vite. Esto permite a cualquier atacante no autenticado que pueda alcanzar el servidor de desarrollo leer archivos arbitrarios en el sistema anfitrión. Esta vulnerabilidad está corregida en la versión 2.1.8.
Impacto
Puntuación base 3.x
6.20
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ssw:tinacms\/cli:*:*:*:*:*:node.js:*:* | 2.1.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



