PT-2026-30332 · Directus · Directus

CVE-2026-35442

·

Publicado

2026-04-04

·

Atualizado

2026-04-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions Directus (versões afetadas não especificadas)
Description Funções de agregação (min, max) aplicadas a campos com o tipo especial conceal retornam incorretamente valores brutos do banco de dados em vez do espaço reservado mascarado. Quando combinadas com groupBy, qualquer usuário autenticado com acesso de leitura à coleção afetada pode extrair valores de campos ocultos, incluindo tokens de API estáticos e segredos de autenticação de dois fatores de directus users. Isso ocorre porque a lógica de mascaramento não leva em consideração a estrutura aninhada dos resultados da consulta de agregação, fazendo com que ela ignore os campos ocultos e retorne seus valores brutos. Um invasor autenticado pode coletar tokens de API estáticos para todos os usuários, incluindo administradores, permitindo a autenticação como qualquer conta sem credenciais. Sementes TOTP armazenadas em directus users também podem ser extraídas, permitindo que um invasor ignore a autenticação de dois fatores para qualquer conta.
Recommendations Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35442
GHSA-38HG-WW64-RRWC

Produtos afetados

Directus