{"schema_version":1,"title":"directus (npm) vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 60 vulnerabilities in directus (npm): 0 in the last 7 days and 2 in the last 90 days, 0 of them critical and 0 exploited in the wild. The most recent, CVE-2026-61836, was published on 15 July 2026.","url":"https://junglewise.ai/threats/technologies/directus","json_url":"https://junglewise.ai/threats/technologies/directus.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/technologies/directus","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"technology","counts":{"high":7,"all_time":60,"critical":0,"exploited":0,"last_7_days":0,"last_30_days":0,"last_90_days":2,"last_365_days":19},"latest":[{"cve":"CVE-2026-61836","cvss":8.6,"epss":0.0047,"slug":"cve-2026-61836-directus-authorization-bypass-via-unsegmented-response-cache-key","title":"Directus authorization bypass via unsegmented response cache key","severity":"high","exploited":false,"published_at":"2026-07-15T15:16:48.603+00:00","url":"https://junglewise.ai/threats/cve-2026-61836-directus-authorization-bypass-via-unsegmented-response-cache-key"},{"cve":"CVE-2026-61835","cvss":7.7,"epss":0.0041,"slug":"cve-2026-61835-directus-ssrf-bypass-in-file-import-via-0-0-0-0-address","title":"Directus SSRF bypass in file import via 0.0.0.0 address","severity":"high","exploited":false,"published_at":"2026-07-15T15:16:48.47+00:00","url":"https://junglewise.ai/threats/cve-2026-61835-directus-ssrf-bypass-in-file-import-via-0-0-0-0-address"},{"cve":"CVE-2026-35442","cvss":8.1,"epss":0.0043,"slug":"cve-2026-35442-directus-sensitive-information-disclosure-via-aggregate-queries","title":"Directus sensitive information disclosure via aggregate queries","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:22.853+00:00","url":"https://junglewise.ai/threats/cve-2026-35442-directus-sensitive-information-disclosure-via-aggregate-queries"},{"cve":"CVE-2026-35441","cvss":6.5,"epss":0.0042,"slug":"cve-2026-35441-directus-resource-exhaustion-via-graphql-alias-amplification","title":"Directus resource exhaustion via GraphQL alias amplification","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.697+00:00","url":"https://junglewise.ai/threats/cve-2026-35441-directus-resource-exhaustion-via-graphql-alias-amplification"},{"cve":"CVE-2026-35413","cvss":5.3,"epss":0.0036,"slug":"cve-2026-35413-directus-graphql-introspection-bypass-in-system-endpoint","title":"Directus GraphQL introspection bypass in system endpoint","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.54+00:00","url":"https://junglewise.ai/threats/cve-2026-35413-directus-graphql-introspection-bypass-in-system-endpoint"},{"cve":"CVE-2026-35412","cvss":7.1,"epss":0.0039,"slug":"cve-2026-35412-directus-authorization-bypass-in-tus-resumable-upload-endpoint","title":"Directus authorization bypass in TUS resumable upload endpoint","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:22.397+00:00","url":"https://junglewise.ai/threats/cve-2026-35412-directus-authorization-bypass-in-tus-resumable-upload-endpoint"},{"cve":"CVE-2026-35411","cvss":4.3,"epss":0.0033,"slug":"cve-2026-35411-directus-open-redirect-in-2fa-setup-page","title":"Directus open redirect in 2FA setup page","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.243+00:00","url":"https://junglewise.ai/threats/cve-2026-35411-directus-open-redirect-in-2fa-setup-page"},{"cve":"CVE-2026-35410","cvss":6.1,"epss":0.0032,"slug":"cve-2026-35410-directus-open-redirect-in-login-redirection-logic","title":"Directus open redirect in login redirection logic","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.097+00:00","url":"https://junglewise.ai/threats/cve-2026-35410-directus-open-redirect-in-login-redirection-logic"},{"cve":"CVE-2026-35409","cvss":7.7,"epss":0.0038,"slug":"cve-2026-35409-directus-ssrf-protection-bypass-in-file-import","title":"Directus SSRF protection bypass in File Import","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:21.93+00:00","url":"https://junglewise.ai/threats/cve-2026-35409-directus-ssrf-protection-bypass-in-file-import"},{"cve":"CVE-2026-35408","cvss":8.7,"epss":0.0019,"slug":"cve-2026-35408-directus-account-takeover-via-missing-coop-header-in-sso-login","title":"Directus account takeover via missing COOP header in SSO login","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:21.557+00:00","url":"https://junglewise.ai/threats/cve-2026-35408-directus-account-takeover-via-missing-coop-header-in-sso-login"},{"cvss":3.1,"slug":"directus-unauthenticated-denial-of-service-via-graphql-alias-a0cc9ef0","title":"Directus unauthenticated denial of service via GraphQL alias amplification","severity":"low","exploited":false,"published_at":"2026-04-04T06:13:25+00:00","url":"https://junglewise.ai/threats/directus-unauthenticated-denial-of-service-via-graphql-alias-a0cc9ef0"},{"cve":"CVE-2026-39943","cvss":3.1,"epss":0.0028,"slug":"cve-2026-39943-directus-sensitive-fields-exposed-in-revision-history","title":"Directus sensitive fields exposed in revision history","severity":"low","exploited":false,"published_at":"2026-04-04T06:12:07+00:00","url":"https://junglewise.ai/threats/cve-2026-39943-directus-sensitive-fields-exposed-in-revision-history"},{"cve":"CVE-2026-39942","cvss":3.1,"epss":0.0036,"slug":"cve-2026-39942-directus-path-traversal-and-broken-access-control-in-file","title":"Directus broken access control in file management API","severity":"low","exploited":false,"published_at":"2026-04-04T06:06:39+00:00","url":"https://junglewise.ai/threats/cve-2026-39942-directus-path-traversal-and-broken-access-control-in-file"},{"cve":"CVE-2026-26185","cvss":3.1,"epss":0.0043,"slug":"cve-2026-26185-directus-user-enumeration-via-password-reset-timing-attack","title":"Directus user enumeration via password reset timing attack","severity":"low","exploited":false,"published_at":"2026-02-12T22:13:04+00:00","url":"https://junglewise.ai/threats/cve-2026-26185-directus-user-enumeration-via-password-reset-timing-attack"},{"cve":"CVE-2026-22032","cvss":3.1,"epss":0.0023,"slug":"cve-2026-22032-directus-open-redirect-in-saml-authentication-callback","title":"Directus open redirect in SAML authentication","severity":"low","exploited":false,"published_at":"2026-01-06T19:22:38+00:00","url":"https://junglewise.ai/threats/cve-2026-22032-directus-open-redirect-in-saml-authentication-callback"},{"cve":"CVE-2025-64747","cvss":3.1,"epss":0.0025,"slug":"cve-2025-64747-directus-stored-cross-site-scripting-in-block-editor","title":"Directus stored cross-site scripting in Block Editor","severity":"low","exploited":false,"published_at":"2025-11-14T21:45:36+00:00","url":"https://junglewise.ai/threats/cve-2025-64747-directus-stored-cross-site-scripting-in-block-editor"},{"cve":"CVE-2025-64746","cvss":3.1,"epss":0.0019,"slug":"cve-2025-64746-directus-improper-permission-handling-on-deleted-fields","title":"Directus improper permission handling on deleted fields","severity":"low","exploited":false,"published_at":"2025-11-14T21:45:15+00:00","url":"https://junglewise.ai/threats/cve-2025-64746-directus-improper-permission-handling-on-deleted-fields"},{"cve":"CVE-2025-64749","cvss":3.1,"epss":0.0033,"slug":"cve-2025-64749-directus-information-leakage-in-rest-api-error-messages","title":"Directus information leakage in REST API error messages","severity":"low","exploited":false,"published_at":"2025-11-13T23:07:31+00:00","url":"https://junglewise.ai/threats/cve-2025-64749-directus-information-leakage-in-rest-api-error-messages"},{"cve":"CVE-2025-64748","cvss":3.1,"epss":0.0028,"slug":"cve-2025-64748-directus-concealed-fields-information-disclosure-via-search","title":"Directus concealed fields information disclosure via search","severity":"low","exploited":false,"published_at":"2025-11-13T23:06:41+00:00","url":"https://junglewise.ai/threats/cve-2025-64748-directus-concealed-fields-information-disclosure-via-search"},{"cve":"CVE-2025-55746","cvss":3.1,"epss":0.0133,"slug":"cve-2025-55746-directus-unauthenticated-file-upload-and-modification","title":"Directus unauthenticated file upload and modification","severity":"low","exploited":false,"published_at":"2025-08-20T19:08:20+00:00","url":"https://junglewise.ai/threats/cve-2025-55746-directus-unauthenticated-file-upload-and-modification"},{"cve":"CVE-2025-53889","cvss":3.1,"epss":0.0041,"slug":"cve-2025-53889-directus-missing-permission-checks-for-manual-trigger-flows","title":"Directus missing permission checks for manual trigger Flows","severity":"low","exploited":false,"published_at":"2025-07-15T15:36:59+00:00","url":"https://junglewise.ai/threats/cve-2025-53889-directus-missing-permission-checks-for-manual-trigger-flows"},{"cve":"CVE-2025-53887","cvss":3.1,"epss":0.0092,"slug":"cve-2025-53887-directus-version-number-exposure-in-openapi-spec","title":"Directus version number exposure in OpenAPI spec","severity":"low","exploited":false,"published_at":"2025-07-15T15:29:38+00:00","url":"https://junglewise.ai/threats/cve-2025-53887-directus-version-number-exposure-in-openapi-spec"},{"cve":"CVE-2025-53886","cvss":3.1,"epss":0.004,"slug":"cve-2025-53886-directus-flows-webhook-trigger-token-exposure-in-logs","title":"Directus Flows WebHook trigger token exposure in logs","severity":"low","exploited":false,"published_at":"2025-07-15T15:28:26+00:00","url":"https://junglewise.ai/threats/cve-2025-53886-directus-flows-webhook-trigger-token-exposure-in-logs"},{"cve":"CVE-2025-53885","cvss":3.1,"epss":0.0018,"slug":"cve-2025-53885-directus-sensitive-data-exposure-in-event-logging","title":"Directus sensitive data exposure in event logging","severity":"low","exploited":false,"published_at":"2025-07-15T15:18:06+00:00","url":"https://junglewise.ai/threats/cve-2025-53885-directus-sensitive-data-exposure-in-event-logging"},{"cve":"CVE-2025-30353","cvss":3.1,"epss":0.0051,"slug":"cve-2025-30353-directus-webhook-trigger-flows-sensitive-data-leak","title":"Directus webhook trigger flows sensitive data leak","severity":"low","exploited":false,"published_at":"2025-03-26T20:08:58+00:00","url":"https://junglewise.ai/threats/cve-2025-30353-directus-webhook-trigger-flows-sensitive-data-leak"}],"weekly":[{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":2},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-28","critical":0,"exploited":0,"vulnerabilities":0}],"related":[{"name":"flowise (npm)","slug":"flowise","vulnerabilities":156,"url":"https://junglewise.ai/threats/technologies/flowise"},{"name":"vm2 (npm)","slug":"vm2","vulnerabilities":83,"url":"https://junglewise.ai/threats/technologies/vm2"},{"name":"@budibase/server (npm)","slug":"budibase-server","vulnerabilities":61,"url":"https://junglewise.ai/threats/technologies/budibase-server"},{"name":"nocodb (npm)","slug":"nocodb","vulnerabilities":55,"url":"https://junglewise.ai/threats/technologies/nocodb"},{"name":"hono (npm)","slug":"hono","vulnerabilities":54,"url":"https://junglewise.ai/threats/technologies/hono"},{"name":"parse-server (npm)","slug":"parse-server","vulnerabilities":42,"url":"https://junglewise.ai/threats/technologies/parse-server"},{"name":"dompurify (npm)","slug":"dompurify","vulnerabilities":39,"url":"https://junglewise.ai/threats/technologies/dompurify"},{"name":"ghost (npm)","slug":"ghost","vulnerabilities":39,"url":"https://junglewise.ai/threats/technologies/ghost"},{"name":"flowise-components (npm)","slug":"flowise-components","vulnerabilities":35,"url":"https://junglewise.ai/threats/technologies/flowise-components"},{"name":"astro (npm)","slug":"astro","vulnerabilities":30,"url":"https://junglewise.ai/threats/technologies/astro"},{"name":"@anthropic-ai/claude-code (npm)","slug":"anthropic-ai-claude-code","vulnerabilities":28,"url":"https://junglewise.ai/threats/technologies/anthropic-ai-claude-code"},{"name":"9router (npm)","slug":"9router","vulnerabilities":26,"url":"https://junglewise.ai/threats/technologies/9router"}],"technology":{"hub":true,"name":"directus (npm)","slug":"directus","vendor":{"name":"npm","slug":"npm","url":"https://junglewise.ai/threats/vendors/npm"},"aliases":[],"homepage":"https://directus.io/","repo_url":"https://github.com/directus/directus","description":"An open-source data platform that provides a headless CMS and an API for SQL databases.","url":"https://junglewise.ai/threats/technologies/directus"},"most_severe":[{"cve":"CVE-2026-35408","cvss":8.7,"epss":0.0019,"slug":"cve-2026-35408-directus-account-takeover-via-missing-coop-header-in-sso-login","title":"Directus account takeover via missing COOP header in SSO login","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:21.557+00:00","url":"https://junglewise.ai/threats/cve-2026-35408-directus-account-takeover-via-missing-coop-header-in-sso-login"},{"cve":"CVE-2026-61836","cvss":8.6,"epss":0.0047,"slug":"cve-2026-61836-directus-authorization-bypass-via-unsegmented-response-cache-key","title":"Directus authorization bypass via unsegmented response cache key","severity":"high","exploited":false,"published_at":"2026-07-15T15:16:48.603+00:00","url":"https://junglewise.ai/threats/cve-2026-61836-directus-authorization-bypass-via-unsegmented-response-cache-key"},{"cve":"CVE-2026-35442","cvss":8.1,"epss":0.0043,"slug":"cve-2026-35442-directus-sensitive-information-disclosure-via-aggregate-queries","title":"Directus sensitive information disclosure via aggregate queries","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:22.853+00:00","url":"https://junglewise.ai/threats/cve-2026-35442-directus-sensitive-information-disclosure-via-aggregate-queries"},{"cve":"CVE-2026-61835","cvss":7.7,"epss":0.0041,"slug":"cve-2026-61835-directus-ssrf-bypass-in-file-import-via-0-0-0-0-address","title":"Directus SSRF bypass in file import via 0.0.0.0 address","severity":"high","exploited":false,"published_at":"2026-07-15T15:16:48.47+00:00","url":"https://junglewise.ai/threats/cve-2026-61835-directus-ssrf-bypass-in-file-import-via-0-0-0-0-address"},{"cve":"CVE-2026-35409","cvss":7.7,"epss":0.0038,"slug":"cve-2026-35409-directus-ssrf-protection-bypass-in-file-import","title":"Directus SSRF protection bypass in File Import","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:21.93+00:00","url":"https://junglewise.ai/threats/cve-2026-35409-directus-ssrf-protection-bypass-in-file-import"},{"cve":"CVE-2024-39896","cvss":7.5,"epss":0.0051,"slug":"cve-2024-39896-directus-sso-user-enumeration-via-error-message-disclosure","title":"Directus SSO user enumeration via error message disclosure","severity":"high","exploited":false,"published_at":"2024-07-08T18:41:57+00:00","url":"https://junglewise.ai/threats/cve-2024-39896-directus-sso-user-enumeration-via-error-message-disclosure"},{"cve":"CVE-2026-35412","cvss":7.1,"epss":0.0039,"slug":"cve-2026-35412-directus-authorization-bypass-in-tus-resumable-upload-endpoint","title":"Directus authorization bypass in TUS resumable upload endpoint","severity":"high","exploited":false,"published_at":"2026-04-06T22:16:22.397+00:00","url":"https://junglewise.ai/threats/cve-2026-35412-directus-authorization-bypass-in-tus-resumable-upload-endpoint"},{"cve":"CVE-2026-35441","cvss":6.5,"epss":0.0042,"slug":"cve-2026-35441-directus-resource-exhaustion-via-graphql-alias-amplification","title":"Directus resource exhaustion via GraphQL alias amplification","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.697+00:00","url":"https://junglewise.ai/threats/cve-2026-35441-directus-resource-exhaustion-via-graphql-alias-amplification"},{"cve":"CVE-2026-35410","cvss":6.1,"epss":0.0032,"slug":"cve-2026-35410-directus-open-redirect-in-login-redirection-logic","title":"Directus open redirect in login redirection logic","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.097+00:00","url":"https://junglewise.ai/threats/cve-2026-35410-directus-open-redirect-in-login-redirection-logic"},{"cve":"CVE-2026-35413","cvss":5.3,"epss":0.0036,"slug":"cve-2026-35413-directus-graphql-introspection-bypass-in-system-endpoint","title":"Directus GraphQL introspection bypass in system endpoint","severity":"medium","exploited":false,"published_at":"2026-04-06T22:16:22.54+00:00","url":"https://junglewise.ai/threats/cve-2026-35413-directus-graphql-introspection-bypass-in-system-endpoint"}],"generated_at":"2026-09-28T03:07:00.154823+00:00"}