Une requête GraphQL `/metadata` de Twenty exposait les paramètres de connexion, y compris des mots de passe IMAP, SMTP ou CalDAV en clair, pour les comptes connectés de l’espace de travail. Les versions affectées sont indiquées comme allant de 1.20.10 jusqu’à 2.7.0 ; mettre à jour vers 2.7.0, en vérifiant la version corrigée dans l’avis éditeur avant déploiement.
Source : NVD — CVE-2026-105763
Analyse technique
Un membre ordinaire de l’espace pouvait obtenir les identifiants de services externes d’autres membres ; les espaces utilisant uniquement l’authentification OAuth Google ou Microsoft sont indiqués comme non affectés.
Impact, versions et correctif
Action recommandée
Mettre à jour Twenty vers 2.7.0 ou une version ultérieure corrigée et examiner les identifiants de services externes potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).