CVE-2026-26720
Uma vulnerabilidade no Twenty CRM v1.15.0 e versões anteriores permite que um atacante remoto execute código arbitrário por meio do módulo local.driver.ts.
- Publicado
- 2 de mar. de 2026
- Atualizado
- 2 de mar. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 55,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade no Twenty CRM v1.15.0 e versões anteriores permite que um atacante remoto execute código arbitrário por meio do módulo local.driver.ts.
Fontes
1Prova de conceito para execução remota de código autenticada no Twenty CRM por meio de funções de fluxo de trabalho serverless sem sandbox, permitindo execução arbitrária de comandos Node.js e divulgação de variáveis de ambiente.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.