CVE-2026-29066

Tina is a headless content management system. Prior to 2.1.8, the TinaCMS CLI dev server configures Vite with server.fs.strict: false, which disables Vite's built-in filesystem access restriction. This allows any unauthenticated attacker who can reach the dev server to read arbitrary files on the host system. This vulnerability is fixed in 2.1.8.
Configurations

Configuration 1 (hide)

cpe:2.3:a:ssw:tinacms\/cli:*:*:*:*:*:node.js:*:*

History

13 Mar 2026, 19:57

Type Values Removed Values Added
Summary
  • (es) Tina es un sistema de gestión de contenido headless. Antes de la versión 2.1.8, el servidor de desarrollo CLI de TinaCMS configura Vite con server.fs.strict: false, lo que desactiva la restricción de acceso al sistema de archivos integrada de Vite. Esto permite a cualquier atacante no autenticado que pueda alcanzar el servidor de desarrollo leer archivos arbitrarios en el sistema anfitrión. Esta vulnerabilidad está corregida en la versión 2.1.8.
First Time Ssw
Ssw tinacms\/cli
References () https://github.com/tinacms/tinacms/security/advisories/GHSA-m48g-4wr2-j2h6 - () https://github.com/tinacms/tinacms/security/advisories/GHSA-m48g-4wr2-j2h6 - Exploit, Vendor Advisory
CPE cpe:2.3:a:ssw:tinacms\/cli:*:*:*:*:*:node.js:*:*

12 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-12 17:16

Updated : 2026-03-13 19:57


NVD link : CVE-2026-29066

Mitre link : CVE-2026-29066

CVE.ORG link : CVE-2026-29066


JSON object : View

Products Affected

ssw

  • tinacms\/cli
CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor

CWE-552

Files or Directories Accessible to External Parties