„`html
Zusammenfassung
Eine kritische Sicherheitslücke (CVE-2026-44729) wurde in Twenty CRM Version 1.18.0 und älter identifiziert. Die Vulnerability ermöglicht authentifizierten Angreifern, HTML-Dateien mit JavaScript-Code hochzuladen und auszuführen. Durch fehlende HTTP-Sicherheitsheader können diese Dateien im Browser-Kontext der Twenty CRM-Domain ausgeführt werden, was zu Session-Hijacking und Datenverlust führt.
Betroffene Systeme
- Twenty CRM Version 1.18.0 und älter
- Alle Installationen mit aktiviertem File-Serving-Feature
- Betroffen sind die Endpoints: /files/* und /file/:fileFolder/:id
Technische Details
Die vulnerablen File-Serving-Endpoints verwenden fileStream.pipe(res) ohne Implementierung kritischer Sicherheitsheader:
- Content-Type Header: Fehlt vollständig – Browser interpretieren Inhalte basierend auf Dateiendung oder Magic Bytes
- Content-Disposition Header: Nicht gesetzt – HTML-Dateien werden inline dargestellt statt heruntergeladen
- X-Content-Type-Options Header: Nicht vorhanden – MIME-Sniffing ist möglich
Ein authentifizierter Angreifer kann eine HTML-Datei mit eingebettetem JavaScript hochladen. Beim Zugriff rendert der Browser die Datei im Twenty CRM-Kontext, wodurch das Script Zugriff auf Session-Cookies, CSRF-Tokens und sensitive Daten erhält.
Empfohlene Massnahmen
- Sofortig updaten: Upgrade auf Twenty CRM Version 1.18.1 oder höher durchführen
- Header-Implementierung: Content-Type: application/octet-stream für alle File-Downloads setzen
- Content-Disposition: Header auf „attachment“ konfigurieren – erzwingt Download statt Rendering
- X-Content-Type-Options: Header auf „nosniff“ setzen
- File-Type-Validierung: Serverseitige Überprüfung erlaubter Dateitypen implementieren
- Access-Control: File-Endpoints auf sichere Authentifizierung und Autorisierungsprüfungen überprüfen
Bewertung
Schweregrad: High (CVSS 8.7)
Diese Vulnerability hat hohes Risikopotential durch die Kombination aus authentifiziertem Zugang und XSS-ähnlichen Auswirkungen. Session-Hijacking und Account-Takeover sind wahrscheinliche Angriffsszenarien. Ein Patch ist verfügbar und sollte unverzüglich eingespielt werden.
„`