CVE-2026-92771

Source
https://cve.org/CVERecord?id=CVE-2026-92771
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92771.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-92771
Published
2026-09-16T20:32:32Z
Modified
2026-09-18T03:48:48Z
Severity
  • 7.1 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
Twenty before 2.35.0 Permission Bypass via groupBy-with-records Query
Details

Twenty before 2.35.0 fails to validate field and row permissions in the groupBy-with-records GraphQL resolver, allowing authenticated users to bypass permission checks. Attackers with canReadObjectRecords permission but canReadFieldValue false can retrieve restricted field values through the groupBy resolver that would normally be denied.

Database specific
{
    "cna_assigner": "VulnCheck",
    "cwe_ids": [
        "CWE-863"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/92xxx/CVE-2026-92771.json"
}
References

Affected packages

Git / github.com/twentyhq/twenty

Affected ranges

Type
GIT
Repo
https://github.com/twentyhq/twenty
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "2.35.0"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "DESCRIPTION"
    ]
}

Affected versions

sdk/v2.*
sdk/v2.10.0
sdk/v2.12.0
sdk/v2.13.0
sdk/v2.14.0
sdk/v2.16.0
sdk/v2.18.0
sdk/v2.19.0
sdk/v2.19.0-alpha.1
sdk/v2.20.0
sdk/v2.21.0
sdk/v2.22.0
sdk/v2.23.0-alpha.1
sdk/v2.25.0
sdk/v2.26.0
sdk/v2.27.0
sdk/v2.29.0
sdk/v2.30.0
sdk/v2.31.0-alpha.1
sdk/v2.33.0
sdk/v2.35.0
twenty/v2.*
twenty/v2.10.0
twenty/v2.11.0
twenty/v2.11.1
twenty/v2.12.0
twenty/v2.13.0
twenty/v2.13.1
twenty/v2.13.2
twenty/v2.14.0
twenty/v2.14.1
twenty/v2.14.3
twenty/v2.15.0
twenty/v2.16.0
twenty/v2.16.1
twenty/v2.17.0
twenty/v2.18.0
twenty/v2.19.0
twenty/v2.20.0
twenty/v2.21.0
twenty/v2.22.0
twenty/v2.23.0
twenty/v2.24.0
twenty/v2.25.0
twenty/v2.26.0
twenty/v2.27.0
twenty/v2.28.0
twenty/v2.29.0
twenty/v2.30.0
twenty/v2.32.0
twenty/v2.33.0
twenty/v2.34.0
ui/v1.*
ui/v1.0.0-alpha.0
ui/v1.0.0-alpha.1
v0.*
v0.1.0
v0.1.1
v0.1.2
v0.1.3
v0.1.4
v0.10.0
v0.10.1
v0.10.2
v0.10.3
v0.10.4
v0.10.5
v0.10.6
v0.11.0
v0.11.1
v0.11.2
v0.11.3
v0.12.0
v0.12.1
v0.12.2
v0.2.1
v0.2.2
v0.20.0
v0.20.1
v0.20.2
v0.21
v0.21.0
v0.21.2
v0.22.0
v0.22.1
v0.23.1
v0.23.2
v0.24.0
v0.24.1
v0.3.3
v0.30.0
v0.31.0
v0.4.0
v0.44.9
v0.51.10
v0.51.11
v0.53.0
v0.53.2
v0.53.4
v0.53.5
v0.53.6
v0.53.7
v0.54.7
v0.55.0
v0.55.2
v0.55.3
v0.55.4
v0.55.5
v0.55.7
v0.60.2
v0.60.4
v0.60.5
v0.60.6
v0.60.7
v1.*
v1.0.0
v1.0.4
v1.1.0
v1.10.0
v1.10.2
v1.10.3
v1.10.4
v1.10.5
v1.10.6
v1.10.7
v1.11.0
v1.11.14
v1.11.3
v1.11.4
v1.11.5
v1.11.6
v1.12.0
v1.12.12
v1.12.13
v1.12.14
v1.12.15
v1.12.17
v1.12.18
v1.12.3
v1.12.4
v1.12.5
v1.12.6
v1.12.7
v1.12.8
v1.13.0
v1.13.1
v1.13.10
v1.13.11
v1.13.2
v1.13.3
v1.13.8
v1.13.9
v1.14.0
v1.14.1
v1.14.2
v1.15.0
v1.15.10
v1.15.3
v1.15.7
v1.15.8
v1.15.9
v1.16.0
v1.16.10
v1.16.13
v1.16.14
v1.16.15
v1.16.16
v1.16.9
v1.17.0
v1.19.0
v1.19.1
v1.19.10
v1.19.11
v1.19.12
v1.19.13
v1.19.2
v1.19.3
v1.19.4
v1.19.5
v1.19.6
v1.19.7
v1.19.8
v1.2.0
v1.20.0
v1.20.10
v1.20.11
v1.20.2
v1.20.3
v1.20.4
v1.20.5
v1.20.6
v1.20.7
v1.21.0
v1.22.0
v1.23.0
v1.23.1
v1.23.3
v1.23.4
v1.23.5
v1.23.6
v1.23.7
v1.23.8
v1.23.9
v1.3.0
v1.3.1
v1.4.0
v1.4.1
v1.4.10
v1.4.11
v1.4.2
v1.4.3
v1.4.4
v1.4.5
v1.4.7
v1.4.8
v1.4.9
v1.5.0
v1.6.0
v1.6.8
v1.7.0
v1.7.1
v1.7.10
v1.7.2
v1.7.3
v1.7.6
v1.7.7
v1.7.8
v1.7.9
v1.8.0
v1.8.1
v1.8.10
v1.8.11
v1.8.2
v1.8.3
v1.8.4
v1.8.5
v1.8.6
v1.8.7
v1.8.8
v1.8.9
v2.*
v2.0.0
v2.0.1
v2.0.2
v2.1.0
v2.2.0
v2.3.0
v2.4.0
v2.5.0
v2.5.1
v2.5.2
v2.6.0
v2.6.1
v2.7.0
v2.8.0
v2.8.1
v2.9.0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-92771.json"