Ad

CVE-2026-92771

HIGH CVSS 4.0: 7,1 EPSS 0.32%
Обновлено 18 сентября 2026
Twenty
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.35.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Twenty
Публичный эксплойт Нет

Twenty before 2.35.0 fails to validate field and row permissions in the groupBy-with-records GraphQL resolver, allowing authenticated users to bypass permission checks. Attackers with canReadObjectRecords permission but canReadFieldValue false can retrieve restricted field values through the groupBy resolver that would normally be denied.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0