CVE-2026-35411

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.16.1, Directus is vulnerable to an open redirect via the redirect query parameter on the /admin/tfa-setup page. When an administrator who has not yet configured Two-Factor Authentication (2FA) visits a crafted URL, they are presented with the legitimate Directus 2FA setup page. After completing the setup process, the application redirects the user to the attacker-controlled URL specified in the redirect parameter without any validation. This vulnerability could be used in phishing attacks targeting Directus administrators, as the initial interaction occurs on a trusted domain. This vulnerability is fixed in 11.16.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) Directus es un API en tiempo real y un panel de control de aplicaciones para gestionar contenido de base de datos SQL. Antes de la versión 11.16.1, Directus es vulnerable a una redirección abierta a través del parámetro de consulta redirect en la página /admin/tfa-setup. Cuando un administrador que aún no ha configurado la autenticación de dos factores (2FA) visita una URL manipulada, se le presenta la página legítima de configuración de 2FA de Directus. Después de completar el proceso de configuración, la aplicación redirige al usuario a la URL controlada por el atacante especificada en el parámetro redirect sin ninguna validación. Esta vulnerabilidad podría usarse en ataques de phishing dirigidos a administradores de Directus, ya que la interacción inicial ocurre en un dominio de confianza. Esta vulnerabilidad está corregida en la versión 11.16.1.

20 Apr 2026, 16:43

Type Values Removed Values Added
CPE cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*
References () https://github.com/directus/directus/security/advisories/GHSA-q75c-4gmv-mg9x - () https://github.com/directus/directus/security/advisories/GHSA-q75c-4gmv-mg9x - Vendor Advisory
First Time Monospace
Monospace directus

06 Apr 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-06 22:16

Updated : 2026-07-24 21:10


NVD link : CVE-2026-35411

Mitre link : CVE-2026-35411

CVE.ORG link : CVE-2026-35411


JSON object : View

Products Affected

monospace

  • directus
CWE
CWE-601

URL Redirection to Untrusted Site ('Open Redirect')