Twenty - CVE-2026-105763
Date de publication :
Il s'agit d'une vulnérabilité d'exposition d'identifiants dans l'API GraphQL /metadata de Twenty.
Twenty est une plateforme open source de gestion de la relation client (CRM). Elle offre un espace de travail partagé pour gérer les contacts, les entreprises et les opportunités commerciales. Elle relie aussi les comptes de messagerie et de calendrier des membres (Google, Microsoft, IMAP, SMTP, CalDAV).
La requête connectedAccounts renvoie le champ connectionParameters de tous les comptes connectés de l'espace de travail, car il n'est pas masqué, contrairement aux champs de jetons. Il contient pour les connexions IMAP, SMTP et CalDAV l'hôte, le port, l'identifiant et le mot de passe en clair. La recherche n'est pas limitée à l'utilisateur appelant et la visibilité des comptes n'est pas appliquée. Un membre de l'espace de travail avec le rôle par défaut exploite la faille à distance par une seule requête, sans interaction utilisateur.
Elle permet à un membre authentifié d'obtenir les identifiants en clair des comptes de messagerie et de calendrier des autres membres, donc d'accéder à ces services externes.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à la confidentialité des données
Exploitation
CWE-522 : Insufficiently Protected Credentials
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Twenty versions 1.20.10 jusqu'à 2.6.x (toutes les versions antérieures à 2.7.0, y compris la branche 2.6 sans correctif dédié)
• Seules les connexions IMAP, SMTP et CalDAV sont concernées, les espaces de travail utilisant uniquement OAuth Google ou Microsoft ne sont pas affectés
• Twenty versions 1.20.9 et antérieures ne sont pas affectées
Solutions ou recommandations
• Branche 2.6.x : aucun correctif dédié, mise à niveau vers 2.7.0 ou supérieure
• Branche 1.20.x : aucun correctif dédié listé, mise à niveau vers 2.7.0 ou supérieure