Medium severity4.7NVD Advisory· Published Aug 28, 2026
CVE-2026-82274
CVE-2026-82274
Description
Twenty through 2.35.0 contains an open redirect vulnerability in the OAuthPropagatorController.propagateOAuthCallback endpoint that treats the state query parameter as a redirect URL. Attackers can craft malicious requests to redirect users to arbitrary hosts while forwarding OAuth authorization codes, bypassing domain validation when IS_MULTIWORKSPACE_ENABLED is disabled.
Affected products
2Patches
Vulnerability mechanics
References
3News mentions
0No linked articles in our index yet.