Twenty - CVE-2026-105763

Date de publication :

Il s'agit d'une vulnérabilité d'exposition d'identifiants dans l'API GraphQL /metadata de Twenty.

Twenty est une plateforme open source de gestion de la relation client (CRM). Elle offre un espace de travail partagé pour gérer les contacts, les entreprises et les opportunités commerciales. Elle relie aussi les comptes de messagerie et de calendrier des membres (Google, Microsoft, IMAP, SMTP, CalDAV).

La requête connectedAccounts renvoie le champ connectionParameters de tous les comptes connectés de l'espace de travail, car il n'est pas masqué, contrairement aux champs de jetons. Il contient pour les connexions IMAP, SMTP et CalDAV l'hôte, le port, l'identifiant et le mot de passe en clair. La recherche n'est pas limitée à l'utilisateur appelant et la visibilité des comptes n'est pas appliquée. Un membre de l'espace de travail avec le rôle par défaut exploite la faille à distance par une seule requête, sans interaction utilisateur.

Elle permet à un membre authentifié d'obtenir les identifiants en clair des comptes de messagerie et de calendrier des autres membres, donc d'accéder à ces services externes.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-522 : Insufficiently Protected Credentials

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Twenty versions 1.20.10 jusqu'à 2.6.x (toutes les versions antérieures à 2.7.0, y compris la branche 2.6 sans correctif dédié)
•   Seules les connexions IMAP, SMTP et CalDAV sont concernées, les espaces de travail utilisant uniquement OAuth Google ou Microsoft ne sont pas affectés
•   Twenty versions 1.20.9 et antérieures ne sont pas affectées

Solutions ou recommandations

•   Twenty versions 2.7.0 et supérieures (seule version corrigée)
•   Branche 2.6.x : aucun correctif dédié, mise à niveau vers 2.7.0 ou supérieure
•   Branche 1.20.x : aucun correctif dédié listé, mise à niveau vers 2.7.0 ou supérieure