THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-rgr9-r7mj-mf6x (medium) — Tina: Cross-origin `POST /media/upload/*` requests can write arbitrary files into the Tina dev server media root

[GHSA] GHSA-rgr9-r7mj-mf6x (medium) — Tina: Cross-origin `POST /media/upload/*` requests can write arbitrary files into the Tina dev server media root

highgithub_advisoriesPublished 2026-08-19

GHSA-rgr9-r7mj-mf6x Severity: medium CVE: CVE-2026-63123

Tina: Cross-origin `POST /media/upload/*` requests can write arbitrary files into the Tina dev server media root

### Summary A browser-based cross-origin request flaw in the Tina dev server allows an attacker-controlled website to cause arbitrary file creation inside the configured media upload directory on a developer machine running `tin

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-rgr9-r7mj-mf6x