PT-2026-30330 · Directus · Directus

Bugbunny-Research

+1

·

Publicado

2026-04-04

·

Atualizado

2026-04-06

·

CVE-2026-35413

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions Directus (versões afetadas não especificadas)
Description Quando GRAPHQL INTROSPECTION=false está configurado, o Directus bloqueia consultas de introspecção GraphQL padrão, mas o resolver server specs graphql no endpoint /graphql/system retorna uma representação SDL equivalente do esquema. Isso ignora os controles de introspecção, expondo a estrutura do esquema (nomes de coleção, nomes de campo, tipos e relacionamentos) a usuários não autenticados no nível de permissão pública e a usuários autenticados no nível de permissão permitida. Administradores que definiram GRAPHQL INTROSPECTION=false tinham uma falsa sensação de segurança, pois as informações do esquema permaneciam acessíveis através do endpoint SDL.
Recommendations Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35413
GHSA-WXWM-3FXV-MRVX

Produtos afetados

Directus