60 Total advisories
60 Vulnerabilities
0 Malware

Dependency scanning

Check whether directus is in your codebase

Corgea flags malicious and compromised dependencies with reachability analysis, so you fix the packages that actually run in your application instead of working through the whole lockfile.

Vulnerabilities

MEDIUM 5.3
npm

CVE-2024-27296

Directus version number disclosure

MEDIUM 5.4
npm

CVE-2024-34709

Directus Lacks Session Tokens Invalidation

LOW 2.3
npm

CVE-2024-28238

Session Token in URL in directus

MEDIUM 6.5
npm

CVE-2023-27481

Directus vulnerable to extraction of password hashes through export querying

HIGH 7.5
npm

CVE-2023-27474

directus vulnerable to HTML Injection in Password Reset email to custom Reset URL

HIGH 8.6
npm

CVE-2025-30353

Directus's webhook trigger flows can leak sensitive data

MEDIUM 5.3
npm

CVE-2025-30352

Directus `search` query parameter allows enumeration of non permitted fields

MEDIUM 5.3
npm

CVE-2025-30350

Directus's S3 assets become unavailable after a burst of HEAD requests

LOW 3.4
npm

CVE-2024-6533

Directus has a DOM-Based cross-site scripting (XSS) via layout_options

HIGH 8.6
npm

CVE-2026-61836

Directus: Authorization-dependent response served from unsegmented cache key

HIGH 7.7
npm

CVE-2026-61835

Directus: SSRF Protection Bypass via 0.0.0.0 in File Import

MEDIUM 6.5
npm

CVE-2026-39943

Directus: Sensitive fields exposed in revision history

HIGH 8.5
npm

CVE-2026-39942

Directus: Path Traversal and Broken Access Control in File Management API

HIGH 7.7
npm

CVE-2026-35409

Directus: SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import

HIGH 8.1
npm

CVE-2026-35442

Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queries

MEDIUM 4.3
npm

CVE-2026-35411

Directus: Open Redirect in Admin 2FA Setup Page

MEDIUM 6.5
npm

CVE-2026-35441

Directus: GraphQL Alias Amplification Denial of Service Due to Missing Query Cost/Complexity Limits

MEDIUM 5.3
npm

CVE-2026-35413

Directus: GraphQL Schema SDL Disclosure Setting

MEDIUM 6.1
npm

CVE-2026-35410

Directus: Open Redirect via Parser Bypass in OAuth2/SAML Authentication Flow

HIGH 8.7
npm

CVE-2026-35408

Directus: Missing Cross-Origin Opener Policy

HIGH 7.1
npm

CVE-2026-35412

Directus: TUS Upload Authorization Bypass Allows Arbitrary File Overwrite

HIGH 7.5
npm

GHSA-6q22-g298-grjh

Directus: Unauthenticated Denial of Service via GraphQL Alias Amplification of Expensive Health Check Resolver

MEDIUM 5.3
npm

CVE-2026-26185

Directus Vulnerable to User Enumeration via Password Reset Timing Attack

MEDIUM 5.7
npm

CVE-2023-38503

Incorrect Permission Checking for GraphQL Subscriptions

MEDIUM 4.3
npm

CVE-2026-22032

Directus has open redirect in SAML

MEDIUM 5.7
npm

CVE-2024-54128

Directus has an HTML Injection in Comment

HIGH 7.4
npm

CVE-2024-45596

Session is cached for OpenID and OAuth2 if `redirect` is not used

MEDIUM 4.3
npm

CVE-2025-64749

Directus Vulnerable to Information Leakage in Existing Collections

MEDIUM 6.5
npm

CVE-2025-64748

Directus's conceal fields are searchable if read permissions enabled

MEDIUM 5.5
npm

CVE-2025-64747

Directus is Vulnerable to Stored Cross-site Scripting

MEDIUM 4.6
npm

CVE-2025-64746

Directus has Improper Permission Handling on Deleted Fields

MEDIUM 6.3
npm

CVE-2024-39701

Directus incorrectly handles `_in` filter

CRITICAL 9.3
npm

CVE-2025-55746

Directus allows unauthenticated file upload and file modification due to lacking input sanitization

MEDIUM 6.5
npm

CVE-2025-53889

Directus' insufficient permission checks can enable unauthenticated users to manually trigger Flows

MEDIUM 4.2
npm

CVE-2025-53885

Directus is vulnerable to sensitive data exposure as user data is not being redacted when logged

MEDIUM 5.3
npm

CVE-2025-53887

Directus' exact version number is exposed by the OpenAPI Spec

MEDIUM 4.5
npm

CVE-2025-53886

Directus tokens are not redacted in flow logs, exposing session credentials to all admin

LOW 3.5
npm

CVE-2025-30351

Suspended Directus user can continue to use session token to access API

CRITICAL 9.8
npm

CVE-2022-26969

Insecure default value for CORS configuration

MEDIUM 5.3
npm

CVE-2025-30225

Directus's S3 assets become unavailable after a burst of malformed transformations

MEDIUM 4.1
npm

GHSA-qf6h-p3mr-vmh5

Duplicate Advisory: Code injection in Directus

MEDIUM 4.1
npm

CVE-2024-6534

Directus has an insecure object reference via PATH presets

MEDIUM 4.1
npm

GHSA-q83v-hq3j-4pq3

Duplicate Advisory: Improper access control in Directus

MEDIUM 5.4
npm

CVE-2025-27089

Directus allows updates to non-allowed fields due to overlapping policies

MEDIUM 5.0
npm

CVE-2025-24353

Directus allows privilege escalation using Share feature

HIGH 7.5
npm

CVE-2024-54151

Directus allows unauthenticated access to WebSocket events and operations

MEDIUM 5.0
npm

CVE-2024-46990

Directus vulnerable to SSRF Loopback IP filter bypass

HIGH 7.5
npm

CVE-2024-39896

Directus Allows Single Sign-On User Enumeration

HIGH 7.5
npm

CVE-2024-36128

Directus is soft-locked by providing a string value to random string util

MEDIUM 4.9
npm

CVE-2024-34708

Directus allows redacted data extraction on the API through "alias"

MEDIUM 5.4
npm

CVE-2024-28239

URL Redirection to Untrusted Site in OAuth2/OpenID in directus

HIGH 8.2
npm

CVE-2024-27295

Directus has MySQL accent insensitive email matching

HIGH 7.5
npm

CVE-2023-45820

Directus crashes on invalid WebSocket message

MEDIUM 4.2
npm

CVE-2023-28443

directus vulnerable to Insertion of Sensitive Information into Log File

MEDIUM 5.0
npm

CVE-2023-26492

Directus vulnerable to Server-Side Request Forgery On File Import

MEDIUM 6.5
npm

CVE-2022-36031

Directus vulnerable to unhandled exception on illegal filename_disk value

HIGH 8.8
npm

CVE-2022-24814

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in directus

MEDIUM 5.0
npm

CVE-2022-23080

Server-Side Request Forgery in Directus

MEDIUM 6.5
npm

CVE-2020-19850

Directus API vulnerable to denial of service

HIGH 7.6
npm

GHSA-22rr-f3p8-5gf8

Directus affected by VM2 sandbox escape vulnerability

Learn What is SAST?

Static Application Security Testing finds vulnerabilities like this one in source code before it ships. Read the guide →

Ready to move

Start Securing

Free, no credit card | First findings in minutes