CVE-2026-92771
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.5
- EPSS
- —
- CWE
- CWE-863
- KEV Durumu
- Hayır
2.35.0 sürümünden önceki Twenty, groupBy-with-records GraphQL çözücüsünde alan ve satır izinlerini doğrulamayı başaramaz, bu da kimliği doğrulanmış kullanıcıların izin kontrollerini atlamasına olanak tanır. canReadObjectRecords izni olan ancak canReadFieldValue false olan saldırganlar, normalde reddedilecek kısıtlı alan değerlerini groupBy çözücüsü aracılığıyla alabilir.
Orijinal açıklama (İngilizce)
Twenty before 2.35.0 fails to validate field and row permissions in the groupBy-with-records GraphQL resolver, allowing authenticated users to bypass permission checks. Attackers with canReadObjectRecords permission but canReadFieldValue false can retrieve restricted field values through the groupBy resolver that would normally be denied.
Referanslar
- https://github.com/twentyhq/twenty
- https://github.com/twentyhq/twenty/blob/twenty/v2.14.0/packages/twenty-server/src/engine/api/graphql/graphql-query-runner/group-by/services/group-by-with-records.service.ts#L243
- https://github.com/twentyhq/twenty/blob/twenty/v2.14.0/packages/twenty-server/src/engine/twenty-orm/repository/permissions.utils.ts#L47-L53
- https://github.com/twentyhq/twenty/issues/25911
- https://www.vulncheck.com/advisories/twenty-before-2.35.0-permission-bypass-via-groupby-with-records-query
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
