Aller au contenu
Développeur Full Stack
, ,

Twenty : divulgation de mots de passe de comptes connectés via GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Une requête GraphQL `/metadata` de Twenty exposait les paramètres de connexion, y compris des mots de passe IMAP, SMTP ou CalDAV en clair, pour les comptes connectés de l’espace de travail. Les versions affectées sont indiquées comme allant de 1.20.10 jusqu’à 2.7.0 ; mettre à jour vers 2.7.0, en vérifiant la version corrigée dans l’avis éditeur avant déploiement.

GraphQL
IdentifiantCVE-2026-105763
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.7.0

Source : NVD — CVE-2026-105763

Analyse technique

Un membre ordinaire de l’espace pouvait obtenir les identifiants de services externes d’autres membres ; les espaces utilisant uniquement l’authentification OAuth Google ou Microsoft sont indiqués comme non affectés.

Impact, versions et correctif

Événement datéLa publication NVD fournie est datée du 2026-10-06 à 00:16:33Z, soit le 2026-10-06 à 02:16:33+02:00, dans la période demandée.
ImpactUn membre de l’espace pouvait récupérer les identifiants externes d’autres comptes et les utiliser pour accéder aux courriels ou calendriers concernés.
Versions affectéesTwenty 1.20.10 à 2.7.0 selon la fiche candidate ; la borne exacte d’inclusion de 2.7.0 n’est pas précisée ici.
Version corrigée2.7.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.6
EPSS0,28% · percentile 18,4%
Publication2026-10-06T02:16:33+02:00
Mise à jour2026-10-06T00:16:33.380Z

Action recommandée

Mettre à jour Twenty vers 2.7.0 ou une version ultérieure corrigée et examiner les identifiants de services externes potentiellement exposés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :