[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-105763":6},{"stargazers_count":4,"fetched_at":5},8,"2026-10-06T01:47:58.044Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":588,"aliases":589,"duplicate_of":9,"upstream":590,"downstream":591,"duplicates":592,"related":593,"reserved_at":9,"published_at":594,"modified_at":594,"state":595,"summary":596,"references_raw":603,"kevs":619,"epss":9,"epss_history":620,"metrics":621,"affected":629},"CVE-2026-105763","Twenty is an open-source CRM (customer relationship management) platform. From 1.20.10 until 2.7.0, the /metadata GraphQL connectedAccounts query returned connectionParameters from ConnectedAccountDTO for every connected account in a workspace, including plaintext IMAP, SMTP, and CalDAV passwords, because the field was not hidden and the lookup did not enforce the calling user's identity or account visibility. A normal workspace member could obtain other members' external-service credentials and use them to access mail or calendars and potentially reset third-party accounts. Google and Microsoft OAuth-only workspaces were not affected. This issue is fixed in version 2.7.0.",null,[11],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":9,"capec":18},"CWE-522","Insufficiently Protected Credentials","The product transmits or stores authentication credentials, but it uses an insecure method that is susceptible to unauthorized interception and/or retrieval.","weakness","Incomplete","Class",[19,23,77,81,156,232,313,367,397,438,497,532,584],{"id":20,"name":21,"techniques":22},"CAPEC-102","Session Sidejacking",[],{"id":24,"name":25,"techniques":26},"CAPEC-474","Signature Spoofing by Key Theft",[27],{"id":28,"name":29,"tactics":30,"countermeasures":34},"T1552.004","Private Keys",[31],{"id":32,"name":33},"TA0031","Credential Access",[35,40,45,49,54,59,64,68,72],{"id":36,"name":37,"tactic":38},"D3-MFA","Multi-factor Authentication",{"name":39},"Harden",{"id":41,"name":42,"tactic":43},"D3-RIC","Reissue Credential",{"name":44},"Restore",{"id":46,"name":47,"tactic":48},"D3-CH","Credential Hardening",{"name":39},{"id":50,"name":51,"tactic":52},"D3-ANCI","Authentication Cache Invalidation",{"name":53},"Evict",{"id":55,"name":56,"tactic":57},"D3-DUC","Decoy User Credential",{"name":58},"Deceive",{"id":60,"name":61,"tactic":62},"D3-CTS","Credential Transmission Scoping",{"name":63},"Isolate",{"id":65,"name":66,"tactic":67},"D3-CRO","Credential Rotation",{"name":39},{"id":69,"name":70,"tactic":71},"D3-CR","Credential Revocation",{"name":53},{"id":73,"name":74,"tactic":75},"D3-CCSA","Credential Compromise Scope Analysis",{"name":76},"Detect",{"id":78,"name":79,"techniques":80},"CAPEC-50","Password Recovery Exploitation",[],{"id":82,"name":83,"techniques":84},"CAPEC-509","Kerberoasting",[85],{"id":86,"name":83,"tactics":87,"countermeasures":89},"T1558.003",[88],{"id":32,"name":33},[90,92,96,100,104,108,112,114,118,120,122,124,128,132,134,136,140,144,148,150,154],{"id":55,"name":56,"tactic":91},{"name":58},{"id":93,"name":94,"tactic":95},"D3-NTSA","Network Traffic Signature Analysis",{"name":76},{"id":97,"name":98,"tactic":99},"D3-APCA","Application Protocol Command Analysis",{"name":76},{"id":101,"name":102,"tactic":103},"D3-NTCD","Network Traffic Community Deviation",{"name":76},{"id":105,"name":106,"tactic":107},"D3-RTSD","Remote Terminal Session Detection",{"name":76},{"id":109,"name":110,"tactic":111},"D3-PMAD","Protocol Metadata Anomaly Detection",{"name":76},{"id":50,"name":51,"tactic":113},{"name":53},{"id":115,"name":116,"tactic":117},"D3-NTF","Network Traffic Filtering",{"name":63},{"id":60,"name":61,"tactic":119},{"name":63},{"id":41,"name":42,"tactic":121},{"name":44},{"id":46,"name":47,"tactic":123},{"name":39},{"id":125,"name":126,"tactic":127},"D3-RTA","RPC Traffic Analysis",{"name":76},{"id":129,"name":130,"tactic":131},"D3-UGLPA","User Geolocation Logon Pattern Analysis",{"name":76},{"id":36,"name":37,"tactic":133},{"name":39},{"id":65,"name":66,"tactic":135},{"name":39},{"id":137,"name":138,"tactic":139},"D3-TB","Token Binding",{"name":39},{"id":141,"name":142,"tactic":143},"D3-CSPP","Client-server Payload Profiling",{"name":76},{"id":145,"name":146,"tactic":147},"D3-TBA","Token-based Authentication",{"name":39},{"id":69,"name":70,"tactic":149},{"name":53},{"id":151,"name":152,"tactic":153},"D3-PHDURA","Per Host Download-Upload Ratio Analysis",{"name":76},{"id":73,"name":74,"tactic":155},{"name":76},{"id":157,"name":158,"techniques":159},"CAPEC-551","Modify Existing Service",[160],{"id":161,"name":162,"tactics":163,"countermeasures":170},"T1543","Create or Modify System Process",[164,167],{"id":165,"name":166},"TA0110","Persistence",{"id":168,"name":169},"TA0111","Privilege Escalation",[171,175,179,183,187,191,195,199,203,207,211,216,220,224,228],{"id":172,"name":173,"tactic":174},"D3-CF","Content Filtering",{"name":63},{"id":176,"name":177,"tactic":178},"D3-FEV","File Eviction",{"name":53},{"id":180,"name":181,"tactic":182},"D3-FA","File Analysis",{"name":76},{"id":184,"name":185,"tactic":186},"D3-FIM","File Integrity Monitoring",{"name":76},{"id":188,"name":189,"tactic":190},"D3-RF","Restore File",{"name":44},{"id":192,"name":193,"tactic":194},"D3-LFP","Local File Permissions",{"name":63},{"id":196,"name":197,"tactic":198},"D3-RFAM","Remote File Access Mediation",{"name":63},{"id":200,"name":201,"tactic":202},"D3-CQ","Content Quarantine",{"name":63},{"id":204,"name":205,"tactic":206},"D3-CM","Content Modification",{"name":63},{"id":208,"name":209,"tactic":210},"D3-SFA","System File Analysis",{"name":76},{"id":212,"name":213,"tactic":214},"D3-DI","Data Inventory",{"name":215},"Model",{"id":217,"name":218,"tactic":219},"D3-DF","Decoy File",{"name":58},{"id":221,"name":222,"tactic":223},"D3-FE","File Encryption",{"name":39},{"id":225,"name":226,"tactic":227},"D3-RD","Restore Database",{"name":44},{"id":229,"name":230,"tactic":231},"D3-SCP","System Configuration Permissions",{"name":39},{"id":233,"name":234,"techniques":235},"CAPEC-555","Remote Services with Stolen Credentials",[236,270,302],{"id":237,"name":238,"tactics":239,"countermeasures":243},"T1021","Remote Services",[240],{"id":241,"name":242},"TA0109","Lateral Movement",[244,246,248,250,252,254,256,258,262,264,268],{"id":105,"name":106,"tactic":245},{"name":76},{"id":97,"name":98,"tactic":247},{"name":76},{"id":93,"name":94,"tactic":249},{"name":76},{"id":141,"name":142,"tactic":251},{"name":76},{"id":115,"name":116,"tactic":253},{"name":63},{"id":151,"name":152,"tactic":255},{"name":76},{"id":129,"name":130,"tactic":257},{"name":76},{"id":259,"name":260,"tactic":261},"D3-ST","Session Termination",{"name":53},{"id":101,"name":102,"tactic":263},{"name":76},{"id":265,"name":266,"tactic":267},"D3-CAA","Connection Attempt Analysis",{"name":76},{"id":109,"name":110,"tactic":269},{"name":76},{"id":271,"name":272,"tactics":273,"countermeasures":277},"T1114.002","Remote Email Collection",[274],{"id":275,"name":276},"TA0100","Collection",[278,282,286,290,294,298],{"id":279,"name":280,"tactic":281},"D3-ER","Email Removal",{"name":53},{"id":283,"name":284,"tactic":285},"D3-EHB","Endpoint Health Beacon",{"name":76},{"id":287,"name":288,"tactic":289},"D3-NNI","Network Node Inventory",{"name":215},{"id":291,"name":292,"tactic":293},"D3-LLM","Logical Link Mapping",{"name":215},{"id":295,"name":296,"tactic":297},"D3-PLM","Physical Link Mapping",{"name":215},{"id":299,"name":300,"tactic":301},"D3-RNA","Restore Network Access",{"name":44},{"id":303,"name":304,"tactics":305,"countermeasures":310},"T1133","External Remote Services",[306,307],{"id":165,"name":166},{"id":308,"name":309},"TA0108","Initial Access",[311],{"id":259,"name":260,"tactic":312},{"name":53},{"id":314,"name":315,"techniques":316},"CAPEC-560","Use of Known Domain Credentials",[317],{"id":318,"name":319,"tactics":320,"countermeasures":330},"T1078","Valid Accounts",[321,324,327,328,329],{"id":322,"name":323},"TA0030","Defense Evasion",{"id":325,"name":326},"TA0005","Stealth",{"id":165,"name":166},{"id":168,"name":169},{"id":308,"name":309},[331,335,339,343,347,351,355,359,363],{"id":332,"name":333,"tactic":334},"D3-RUAA","Restore User Account Access",{"name":44},{"id":336,"name":337,"tactic":338},"D3-ULA","Unlock Account",{"name":44},{"id":340,"name":341,"tactic":342},"D3-AM","Access Modeling",{"name":215},{"id":344,"name":345,"tactic":346},"D3-AL","Account Locking",{"name":53},{"id":348,"name":349,"tactic":350},"D3-UAP","User Account Permissions",{"name":63},{"id":352,"name":353,"tactic":354},"D3-LAM","Local Account Monitoring",{"name":76},{"id":356,"name":357,"tactic":358},"D3-AA","Agent Authentication",{"name":39},{"id":360,"name":361,"tactic":362},"D3-CDP","Change Default Password",{"name":39},{"id":364,"name":365,"tactic":366},"D3-DAM","Domain Account Monitoring",{"name":76},{"id":368,"name":369,"techniques":370},"CAPEC-561","Windows Admin Shares with Stolen Credentials",[371],{"id":372,"name":373,"tactics":374,"countermeasures":376},"T1021.002","SMB/Windows Admin Shares",[375],{"id":241,"name":242},[377,379,381,383,385,387,389,391,393,395],{"id":141,"name":142,"tactic":378},{"name":76},{"id":151,"name":152,"tactic":380},{"name":76},{"id":93,"name":94,"tactic":382},{"name":76},{"id":97,"name":98,"tactic":384},{"name":76},{"id":265,"name":266,"tactic":386},{"name":76},{"id":129,"name":130,"tactic":388},{"name":76},{"id":101,"name":102,"tactic":390},{"name":76},{"id":105,"name":106,"tactic":392},{"name":76},{"id":115,"name":116,"tactic":394},{"name":63},{"id":109,"name":110,"tactic":396},{"name":76},{"id":398,"name":399,"techniques":400},"CAPEC-600","Credential Stuffing",[401],{"id":402,"name":399,"tactics":403,"countermeasures":405},"T1110.004",[404],{"id":32,"name":33},[406,408,410,412,414,416,418,420,422,424,428,432,434],{"id":129,"name":130,"tactic":407},{"name":76},{"id":109,"name":110,"tactic":409},{"name":76},{"id":141,"name":142,"tactic":411},{"name":76},{"id":151,"name":152,"tactic":413},{"name":76},{"id":93,"name":94,"tactic":415},{"name":76},{"id":115,"name":116,"tactic":417},{"name":63},{"id":97,"name":98,"tactic":419},{"name":76},{"id":101,"name":102,"tactic":421},{"name":76},{"id":105,"name":106,"tactic":423},{"name":76},{"id":425,"name":426,"tactic":427},"D3-AEM","Application Exception Monitoring",{"name":76},{"id":429,"name":430,"tactic":431},"D3-OPM","Operational Process Monitoring",{"name":76},{"id":265,"name":266,"tactic":433},{"name":76},{"id":435,"name":436,"tactic":437},"D3-ANAA","Administrative Network Activity Analysis",{"name":76},{"id":439,"name":440,"techniques":441},"CAPEC-644","Use of Captured Hashes (Pass The Hash)",[442],{"id":443,"name":444,"tactics":445,"countermeasures":448},"T1550.002","Pass the Hash",[446,447],{"id":322,"name":323},{"id":241,"name":242},[449,453,457,461,465,469,473,477,481,485,489,493],{"id":450,"name":451,"tactic":452},"D3-ABPI","Application-based Process Isolation",{"name":63},{"id":454,"name":455,"tactic":456},"D3-PSA","Process Spawn Analysis",{"name":76},{"id":458,"name":459,"tactic":460},"D3-PS","Process Suspension",{"name":53},{"id":462,"name":463,"tactic":464},"D3-HR","Host Reboot",{"name":53},{"id":466,"name":467,"tactic":468},"D3-WSAM","Web Session Access Mediation",{"name":63},{"id":470,"name":471,"tactic":472},"D3-KBPI","Kernel-based Process Isolation",{"name":63},{"id":474,"name":475,"tactic":476},"D3-PT","Process Termination",{"name":53},{"id":478,"name":479,"tactic":480},"D3-SCF","System Call Filtering",{"name":63},{"id":482,"name":483,"tactic":484},"D3-PLA","Process Lineage Analysis",{"name":76},{"id":486,"name":487,"tactic":488},"D3-HS","Host Shutdown",{"name":53},{"id":490,"name":491,"tactic":492},"D3-PSMD","Process Self-Modification Detection",{"name":76},{"id":494,"name":495,"tactic":496},"D3-HBPI","Hardware-based Process Isolation",{"name":63},{"id":498,"name":499,"techniques":500},"CAPEC-645","Use of Captured Tickets (Pass The Ticket)",[501],{"id":502,"name":503,"tactics":504,"countermeasures":507},"T1550.003","Pass the Ticket",[505,506],{"id":322,"name":323},{"id":241,"name":242},[508,510,512,514,516,518,520,522,524,526,528,530],{"id":466,"name":467,"tactic":509},{"name":63},{"id":474,"name":475,"tactic":511},{"name":53},{"id":462,"name":463,"tactic":513},{"name":53},{"id":490,"name":491,"tactic":515},{"name":76},{"id":470,"name":471,"tactic":517},{"name":63},{"id":458,"name":459,"tactic":519},{"name":53},{"id":478,"name":479,"tactic":521},{"name":63},{"id":454,"name":455,"tactic":523},{"name":76},{"id":486,"name":487,"tactic":525},{"name":53},{"id":450,"name":451,"tactic":527},{"name":63},{"id":482,"name":483,"tactic":529},{"name":76},{"id":494,"name":495,"tactic":531},{"name":63},{"id":533,"name":534,"techniques":535},"CAPEC-652","Use of Known Kerberos Credentials",[536],{"id":537,"name":538,"tactics":539,"countermeasures":541},"T1558","Steal or Forge Kerberos Tickets",[540],{"id":32,"name":33},[542,544,546,548,550,552,554,556,558,560,562,564,566,568,570,572,574,576,578,580,582],{"id":145,"name":146,"tactic":543},{"name":39},{"id":115,"name":116,"tactic":545},{"name":63},{"id":101,"name":102,"tactic":547},{"name":76},{"id":97,"name":98,"tactic":549},{"name":76},{"id":125,"name":126,"tactic":551},{"name":76},{"id":60,"name":61,"tactic":553},{"name":63},{"id":151,"name":152,"tactic":555},{"name":76},{"id":41,"name":42,"tactic":557},{"name":44},{"id":73,"name":74,"tactic":559},{"name":76},{"id":36,"name":37,"tactic":561},{"name":39},{"id":50,"name":51,"tactic":563},{"name":53},{"id":129,"name":130,"tactic":565},{"name":76},{"id":69,"name":70,"tactic":567},{"name":53},{"id":141,"name":142,"tactic":569},{"name":76},{"id":55,"name":56,"tactic":571},{"name":58},{"id":65,"name":66,"tactic":573},{"name":39},{"id":137,"name":138,"tactic":575},{"name":39},{"id":46,"name":47,"tactic":577},{"name":39},{"id":105,"name":106,"tactic":579},{"name":76},{"id":109,"name":110,"tactic":581},{"name":76},{"id":93,"name":94,"tactic":583},{"name":76},{"id":585,"name":586,"techniques":587},"CAPEC-653","Use of Known Operating System Credentials",[],[],[],[],[],[],[],"2026-10-05T23:05:56.160Z","Deferred",{"cisa_kev":597,"cisa_ransomware":597,"cisa_vendor":9,"epss_severity":9,"epss_score":9,"severity":598,"severity_score":599,"severity_version":600,"severity_source":601,"severity_vector":602,"severity_status":595},false,"critical",9.6,"v3.1","cve.org","CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N",[604,610,615],{"url":605,"sources":606,"tags":608},"https://github.com/twentyhq/twenty/security/advisories/GHSA-mq5c-qp77-2cv3",[601,607],"nvd",[609],"X Refsource CONFIRM",{"url":611,"sources":612,"tags":613},"https://github.com/twentyhq/twenty/pull/20673",[601,607],[614],"X Refsource MISC",{"url":616,"sources":617,"tags":618},"https://github.com/twentyhq/twenty/commit/57f13c9b9230f3c4c293ea6f3d8901990e6902c4",[601,607],[614],[],[],[622,627],{"source":601,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":623,"cvss_v4_0":9},{"baseScore":599,"baseSeverity":624,"vectorString":602,"impactScore":625,"exploitabilityScore":626},"CRITICAL",9.7,7.9,{"source":607,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":628,"cvss_v4_0":9},{"baseScore":599,"baseSeverity":624,"vectorString":602,"impactScore":625,"exploitabilityScore":626},[630],{"ecosystem":9,"name":631,"vendor":632,"product":631,"cpe_part":633,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":634},"twenty","twentyhq","a",[635],{"version":636,"is_range":637,"range_type":601,"version_start":638,"version_start_type":639,"version_end":640,"version_end_type":641,"fixed_in":9},">= 1.20.10, \u003C 2.7.0",true,"1.20.10","including","2.7.0","excluding"]