Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

directus — Vulnerabilities & Security Advisories 60

Browse all 60 CVE security advisories affecting directus. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Directus functions as an open-source data platform, enabling developers to build custom APIs and manage content via a flexible headless CMS architecture. Its extensive feature set, including real-time data synchronization and role-based access control, makes it a popular choice for enterprise applications requiring rapid backend deployment. However, this complexity has historically introduced significant security risks, with 57 Common Vulnerabilities and Exposures (CVEs) currently recorded. These incidents predominantly involve remote code execution, cross-site scripting, and privilege escalation flaws, often stemming from improper input validation or misconfigured authentication mechanisms. While the project maintains an active security response team, the high volume of past vulnerabilities highlights the challenges inherent in maintaining a rapidly evolving codebase. Users must prioritize regular patching and strict configuration audits to mitigate exposure to these known exploitation vectors.

Top products by directus: directus
CVE ID Title CVSS Severity Published
CVE-2026-10716 Directus <12.1.0 - Authenticated time-based SQL injection in PostgreSQL/PostGIS collection creation — Directus CWE-89 7.5 High 2026-08-05
CVE-2026-61836 Directus: Authorization-dependent response served from unsegmented cache key — directus CWE-524 8.6 High 2026-07-15
CVE-2026-61835 Directus: SSRF Protection Bypass via 0.0.0.0 in File Import — directus CWE-918 7.7 High 2026-07-15
CVE-2026-39943 Directus exposes sensitive fields in revision history — directus CWE-200 6.5 Medium 2026-04-09
CVE-2026-39942 Directus has a Path Traversal and Broken Access Control in File Management API — directus CWE-284 8.5 High 2026-04-09
CVE-2026-35442 Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queries — directus CWE-200 8.1 High 2026-04-06
CVE-2026-35441 Directus Affected by GraphQL Alias Amplification Denial-of-Service Due to Missing Query Cost/Complexity Limits — directus CWE-400 6.5 Medium 2026-04-06
CVE-2026-35413 Directus GraphQL Schema SDL Disclosure Setting — directus CWE-200 5.3 Medium 2026-04-06
CVE-2026-35412 Directus has a TUS Upload Authorization Bypass Allows Arbitrary File Overwrite — directus CWE-863 7.1 High 2026-04-06
CVE-2026-35411 Directus is an Open Redirect in Admin 2FA Setup Page — directus CWE-601 4.3 Medium 2026-04-06
CVE-2026-35410 Directus has an Open Redirect via Parser Bypass in OAuth2/SAML Authentication Flow — directus CWE-184 6.1 Medium 2026-04-06
CVE-2026-35409 Directus has a SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import — directus CWE-918 7.7 High 2026-04-06
CVE-2026-35408 Directus is Missing Cross-Origin Opener Policy — directus CWE-346 8.7 High 2026-04-06
CVE-2026-26185 Directus Affected by User Enumeration via Password Reset Timing Attack — directus CWE-203 5.3 Medium 2026-02-12
CVE-2026-22032 Directus has open redirect in SAML — directus CWE-601 4.3 Medium 2026-01-08
CVE-2025-64749 Directus Vulnerable to Information Leakage in Existing Collections — directus CWE-203 4.3 Medium 2025-11-13
CVE-2025-64748 Directus's conceal fields are searchable if read permissions enabled — directus CWE-201 6.5 Medium 2025-11-13
CVE-2025-64747 Directus Vulnerable to Stored Cross-site Scripting — directus CWE-20 5.5 Medium 2025-11-13
CVE-2025-64746 Directus has Improper Permission Handling on Deleted Fields — directus CWE-284 4.6 Medium 2025-11-13
CVE-2025-55746 Directus allows unauthenticated file upload and file modification due to lacking input sanitization — directus CWE-73 9.3 Critical 2025-08-20
CVE-2025-53889 Directus missing permission checks for manual trigger Flows — directus CWE-287 6.5 Medium 2025-07-14
CVE-2025-53887 Directus's exact version number is exposed by the OpenAPI Spec — directus CWE-200 5.3 Medium 2025-07-14
CVE-2025-53886 Directus doesn't redact tokens in Flow logs — directus CWE-200 4.5 Medium 2025-07-14
CVE-2025-53885 Directus doesn't redact sensitive user data when logging via event hooks — directus CWE-532 4.2 Medium 2025-07-14
CVE-2025-30353 Directus's webhook trigger flows can leak sensitive data — directus CWE-200 8.6 High 2025-03-26
CVE-2025-30352 Directus `search` query parameter allows enumeration of non permitted fields — directus CWE-200 5.3 Medium 2025-03-26
CVE-2025-30351 Suspended Directus user can continue to use session token to access API — directus CWE-672 3.5 Low 2025-03-26
CVE-2025-30350 Directus's S3 assets become unavailable after a burst of HEAD requests — directus CWE-770 5.3 Medium 2025-03-26
CVE-2025-30225 Directus's S3 assets become unavailable after a burst of malformed transformations — directus CWE-770 5.3 Medium 2025-03-26
CVE-2025-27089 Overlapping policies allow update to non-allowed fields in directus — directus CWE-863 5.4 Medium 2025-02-19

This page lists every published CVE security advisory associated with directus. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.