Dependency scanning
Check whether directus is in your codebase
Corgea flags malicious and compromised dependencies with reachability analysis, so you fix the packages that actually run in your application instead of working through the whole lockfile.
Vulnerabilities
CVE-2024-27296
Directus version number disclosure
CVE-2024-34709
Directus Lacks Session Tokens Invalidation
CVE-2024-28238
Session Token in URL in directus
CVE-2023-27481
Directus vulnerable to extraction of password hashes through export querying
CVE-2023-27474
directus vulnerable to HTML Injection in Password Reset email to custom Reset URL
CVE-2025-30353
Directus's webhook trigger flows can leak sensitive data
CVE-2025-30352
Directus `search` query parameter allows enumeration of non permitted fields
CVE-2025-30350
Directus's S3 assets become unavailable after a burst of HEAD requests
CVE-2024-6533
Directus has a DOM-Based cross-site scripting (XSS) via layout_options
CVE-2026-61836
Directus: Authorization-dependent response served from unsegmented cache key
CVE-2026-61835
Directus: SSRF Protection Bypass via 0.0.0.0 in File Import
CVE-2026-39943
Directus: Sensitive fields exposed in revision history
CVE-2026-39942
Directus: Path Traversal and Broken Access Control in File Management API
CVE-2026-35409
Directus: SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import
CVE-2026-35442
Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queries
CVE-2026-35411
Directus: Open Redirect in Admin 2FA Setup Page
CVE-2026-35441
Directus: GraphQL Alias Amplification Denial of Service Due to Missing Query Cost/Complexity Limits
CVE-2026-35413
Directus: GraphQL Schema SDL Disclosure Setting
CVE-2026-35410
Directus: Open Redirect via Parser Bypass in OAuth2/SAML Authentication Flow
CVE-2026-35408
Directus: Missing Cross-Origin Opener Policy
CVE-2026-35412
Directus: TUS Upload Authorization Bypass Allows Arbitrary File Overwrite
GHSA-6q22-g298-grjh
Directus: Unauthenticated Denial of Service via GraphQL Alias Amplification of Expensive Health Check Resolver
CVE-2026-26185
Directus Vulnerable to User Enumeration via Password Reset Timing Attack
CVE-2023-38503
Incorrect Permission Checking for GraphQL Subscriptions
CVE-2026-22032
Directus has open redirect in SAML
CVE-2024-54128
Directus has an HTML Injection in Comment
CVE-2024-45596
Session is cached for OpenID and OAuth2 if `redirect` is not used
CVE-2025-64749
Directus Vulnerable to Information Leakage in Existing Collections
CVE-2025-64748
Directus's conceal fields are searchable if read permissions enabled
CVE-2025-64747
Directus is Vulnerable to Stored Cross-site Scripting
CVE-2025-64746
Directus has Improper Permission Handling on Deleted Fields
CVE-2024-39701
Directus incorrectly handles `_in` filter
CVE-2025-55746
Directus allows unauthenticated file upload and file modification due to lacking input sanitization
CVE-2025-53889
Directus' insufficient permission checks can enable unauthenticated users to manually trigger Flows
CVE-2025-53885
Directus is vulnerable to sensitive data exposure as user data is not being redacted when logged
CVE-2025-53887
Directus' exact version number is exposed by the OpenAPI Spec
CVE-2025-53886
Directus tokens are not redacted in flow logs, exposing session credentials to all admin
CVE-2025-30351
Suspended Directus user can continue to use session token to access API
CVE-2022-26969
Insecure default value for CORS configuration
CVE-2025-30225
Directus's S3 assets become unavailable after a burst of malformed transformations
GHSA-qf6h-p3mr-vmh5
Duplicate Advisory: Code injection in Directus
CVE-2024-6534
Directus has an insecure object reference via PATH presets
GHSA-q83v-hq3j-4pq3
Duplicate Advisory: Improper access control in Directus
CVE-2025-27089
Directus allows updates to non-allowed fields due to overlapping policies
CVE-2025-24353
Directus allows privilege escalation using Share feature
CVE-2024-54151
Directus allows unauthenticated access to WebSocket events and operations
CVE-2024-46990
Directus vulnerable to SSRF Loopback IP filter bypass
CVE-2024-39896
Directus Allows Single Sign-On User Enumeration
CVE-2024-36128
Directus is soft-locked by providing a string value to random string util
CVE-2024-34708
Directus allows redacted data extraction on the API through "alias"
CVE-2024-28239
URL Redirection to Untrusted Site in OAuth2/OpenID in directus
CVE-2024-27295
Directus has MySQL accent insensitive email matching
CVE-2023-45820
Directus crashes on invalid WebSocket message
CVE-2023-28443
directus vulnerable to Insertion of Sensitive Information into Log File
CVE-2023-26492
Directus vulnerable to Server-Side Request Forgery On File Import
CVE-2022-36031
Directus vulnerable to unhandled exception on illegal filename_disk value
CVE-2022-24814
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in directus
CVE-2022-23080
Server-Side Request Forgery in Directus
CVE-2020-19850
Directus API vulnerable to denial of service
GHSA-22rr-f3p8-5gf8
Directus affected by VM2 sandbox escape vulnerability
Browse more npm advisories
Static Application Security Testing finds vulnerabilities like this one in source code before it ships. Read the guide →
Ready to move
Start Securing
Free, no credit card | First findings in minutes