VYPR
Medium severity4.7NVD Advisory· Published Aug 28, 2026

CVE-2026-82274

CVE-2026-82274

Description

Twenty through 2.35.0 contains an open redirect vulnerability in the OAuthPropagatorController.propagateOAuthCallback endpoint that treats the state query parameter as a redirect URL. Attackers can craft malicious requests to redirect users to arbitrary hosts while forwarding OAuth authorization codes, bypassing domain validation when IS_MULTIWORKSPACE_ENABLED is disabled.

Affected products

2
  • Twentyhq/Twentyreferences2 versions
    (expand)+ 1 more
    • (no CPE)
    • (no CPE)range: <=2.35.0

Patches

Vulnerability mechanics

References

3

News mentions

0

No linked articles in our index yet.