· kaynak dev.to (home feed)
Twenty CRM CVE-2026-105763 runbook'ü: yamalayın, açığa çıkan mailbox şifrelerini döndürün
dev.to'da yayımlanan bir remediation runbook'u, ekiplere her workspace üyesinin düz metin olarak okuyabildiği mailbox şifrelerini açığa çıkaran Twenty CRM CVE-2026-105763'ün nasıl kapatılacağını ve yalnızca yamayla çözülemeyecek olanın nasıl döndürüleceğini anlatıyor.

Düz metin kimlik bilgisi sızıntısı için bir runbook
dev.to'da yayımlanan bir remediation kılavuzu, Twenty CRM operatörlerine herhangi bir workspace üyesinin mailbox şifrelerini düz metin olarak okuyabilmesine neden olan CVE-2026-105763 açığını kapatma sürecinde yol gösteriyor. Runbook'un merkezindeki argüman şu: yazılım düzeltmesinde işin yalnızca yarısı var; açık penceresi boyunca okunabilir durumda olan kimlik bilgileri, biri mail sağlayıcısında bunları döndürene kadar geçerli kalıyor.
Kimler etkileniyor
Runbook'a göre etkilenen kurulumlar Twenty 1.20.10'dan başlayıp 2.7.0 hariç uzanıyor; bu, tüm 2.6.x sürümlerini kapsıyor. 1.20.9 ve daha eski sürümler etkilenmiyor.
Mail'in nasıl bağlandığı, sürüm numarası kadar önemli. Maili yalnızca Google veya Microsoft OAuth üzerinden bağlayan workspace'lerde mailbox şifresi saklanmıyordu ve açıkta değillerdi. Saklanan bir kimlik bilgisiyle IMAP, SMTP veya CalDAV kullanan kurulumlar ise etkileniyordu.
Yamalayın ve doğrulayın
Çözüm, Twenty 2.7.0 veya sonrasına yükseltmek. dev.to kılavuzu, bu sürümün açıkta kalan alanı gizlediğini, connected-account sorgularını yalnızca istekte bulunan kullanıcıyla sınırladığını ve saklanan kimlik bilgilerini şifrelediğini belirtiyor. Connected account'ların saklanma biçimini değiştirdiği için kılavuz, yükseltmeyi bir migration olarak ele almayı öneriyor: veritabanı yedeği alın, sürüm notlarının connected-account bölümünü inceleyin ve bir bakım penceresi planlayın.
Yükseltme tamamlandıktan sonra doğrulama üç davranışı teyit etmeli. /metadata connectedAccounts yanıtı artık kimlik bilgisi materyali taşımamalı. Sorgular yalnızca çağıranın kendi bağlantılarını döndürmeli. Saklanan kimlik bilgileri bekleyen durumda şifreli olmalı. Kılavuz ayrıca, migration'ın çalışan bağlantıları koruduğunu kanıtlamak için, bağlı bir SMTP hesabından gönderip IMAP veya CalDAV üzerinden okuyan uçtan uca bir test öneriyor.
Sızanları döndürün
Hiçbir yama, daha önce okunmuş bir şifreyi geçersiz kılamaz. Etkilenen bir workspace'e bağlı her mailbox için runbook, şifreyi Twenty içinde değil mail sunucusunda değiştirmeyi ve aynı zamanda o mailbox'lara bağlı uygulama özel şifrelerini ve uzun ömürlü SMTP kimlik bilgilerini geçersiz kılmayı söylüyor.
Döndürülen her mailbox, olası bir güvenlik ihlali vektörü olarak ele alınmalı. Kılavuz, mailbox'u şifre kurtarma adresi olarak kullanan servisleri listelemeyi, bu hesaplarda açıklanamayan sıfırlama bildirimleri ve oturumlar olup olmadığını incelemeyi ve mailbox paylaşımlıysa sahibi olan ekiple eşgüdüm kurmayı öneriyor.
Verileri kimler okuyabilirdi
Açık yalnızca varsayılan Member rolünü gerektiriyordu; dolayısıyla potansiyel okuyucu kümesi, açık penceresi boyunca workspace üyeliğine eşitti. Runbook, artık erişime ihtiyaç duymayan hesapları kaldırmayı ve kurulumun internetten erişilebilir olup olmaması gerektiğine karar vermeyi tavsiye ediyor.
Geçmiş okumaları tespit etmek zor. Kılavuza göre GraphQL istekleri aynı path ve fiili paylaştığından, URL tabanlı loglama kuralları hiçbir şey işaretlememiş olacaktır. Operation name'ler veya sorgu gövdeleri saklandıysa connectedAccounts isteklerini inceleyin; saklanmadılarsa kılavuz, bu sınırlamayı incident kaydında dürüstçe belirtmeyi söylüyor.
Açığa çıkan ayak izini ölçmek
Bağlam olarak runbook, ZoomEye sonuçlarını bildiriyor: Twenty için bir uygulama parmak izi sorgusu 7.405 varlık döndürdü, başlık eşleşmesi 7.100 döndürdü ve CVE tanımlayıcısına karşı yapılan sorgu sıfır döndürdü. Yazar, bunların erişilebilir varlıklardaki parmak izi eşleşmeleri olduğunu, savunmasız sürüm sayımları olmadığını ve sıfırın da hiçbir şeyin açıkta olmadığının kanıtı değil, CVE indekslemesini yansıttığı konusunda uyarıyor.
Neden önemli
Bu açık, düşük bir eşiği (yükseltilmiş rolü olmayan herhangi bir üye) yüksek değerli veriyle birleştirdi: genellikle başka servislere giden kurtarma yolları olarak da kullanılan mailbox şifreleri. Runbook'un sırası, bir yamanın sızıntıyı durdurduğu ama sızıntıyı geri alamadığı her olay için bir şablon olarak işe yarar: yamalayın, doğrulayın, sağlayıcıda döndürün, kurtarma yollarını denetleyin, sonra sisteme erişebilecekleri daraltın. IMAP veya SMTP kimlik bilgileriyle Twenty çalıştıran ekipler için döndürme isteğe bağlı değil, çünkü herhangi bir çalışma arkadaşının okuyabildiği bir şifre okunmuş olarak kabul edilmelidir.
- #security
- #cve
- #crm
- #twenty-crm
- #patching
İlgili yazılar
- Sömürülen CVE-2026-88771 ve CVE-2026-88772 için NetScaler ADC ve Gateway remediation'ının nasıl doğrulanacağı
- Guest-to-host VM kaçış PoC'si sanal cihaz saldırı yüzeyinin denetlenmesini gündeme getirdi
- Drupal'ın Webform modülündeki orta düzeyde kritik XSS açığı, contributed modül riskini gözler önüne seriyor