CVE-2026-82274
EUVD-2026-6780528.08.2026, 20:20
Twenty through 2.35.0 contains an open redirect vulnerability in the OAuthPropagatorController.propagateOAuthCallback endpoint that treats the state query parameter as a redirect URL. Attackers can craft malicious requests to redirect users to arbitrary hosts while forwarding OAuth authorization codes, bypassing domain validation when IS_MULTIWORKSPACE_ENABLED is disabled.
Awaiting analysis
This vulnerability is currently awaiting analysis.
Common Weakness Enumeration
References