PT-2026-52081 · Git+1 · Twenty
CVE-2026-55583
·
Publicado
2026-06-24
·
Atualizado
2026-06-25
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Twenty versões anteriores a 2.9.0
Description
Existe uma referência direta a objeto insegura (IDOR) no AgentTurnResolver do monitor de agente de IA e no arquivo
agent-turn-grader.service.ts. A consulta agentTurns(agentId) e a mutação evaluateAgentTurn(turnId) não validam se o objeto solicitado pertence ao workspace do chamador, pois a coluna workspaceId é omitida da cláusula WHERE. Consequentemente, um usuário autenticado com a flag de configurações de IA pode acessar o histórico completo de chat de outro workspace, incluindo texto de chat bruto, chamadas de ferramentas e saídas de ferramentas, ou inserir uma linha de avaliação que envia o turno da vítima para o LLM padrão. Isso é possível se o invasor obtiver as variáveis agentId ou turnId, que estão expostas na URL da página de configurações.Recommendations
Atualizar para a versão 2.9.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Twenty