CVE-2026-26720
مشكلة في Twenty CRM الإصدار v1.15.0 وما قبله تسمح لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر وحدة local.driver.ts.
- تم النشر
- 02/03/2026
- محدث
- 02/03/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 55.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مشكلة في Twenty CRM الإصدار v1.15.0 وما قبله تسمح لمهاجم عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر وحدة local.driver.ts.
المصادر
1إثبات المفهوم لتنفيذ الأوامر عن بُعد بشكل مصادق عليه في Twenty CRM عبر وظائف سير عمل بدون خادم غير معزولة، مما يسمح بتنفيذ أوامر Node.js عشوائية وكشف متغيرات البيئة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.