CVE-2026-35413

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.16.1, when GRAPHQL_INTROSPECTION=false is configured, Directus correctly blocks standard GraphQL introspection queries (__schema, __type). However, the server_specs_graphql resolver on the /graphql/system endpoint returns an equivalent SDL representation of the schema and was not subject to the same restriction. This allowed the introspection control to be bypassed, exposing schema structure (collection names, field names, types, and relationships) to unauthenticated users at the public permission level, and to authenticated users at their permitted permission level. This vulnerability is fixed in 11.16.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) Directus es un API en tiempo real y panel de control de aplicaciones para gestionar contenido de bases de datos SQL. Antes de 11.16.1, cuando GRAPHQL_INTROSPECTION=false está configurado, Directus bloquea correctamente las consultas de introspección GraphQL estándar (__schema, __type). Sin embargo, el resolvedor server_specs_graphql en el endpoint /graphql/system devuelve una representación SDL equivalente del esquema y no estaba sujeto a la misma restricción. Esto permitió que se eludiera el control de introspección, exponiendo la estructura del esquema (nombres de colecciones, nombres de campos, tipos y relaciones) a usuarios no autenticados en el nivel de permiso público, y a usuarios autenticados en su nivel de permiso permitido. Esta vulnerabilidad está corregida en 11.16.1.

20 Apr 2026, 16:36

Type Values Removed Values Added
CPE cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*
First Time Monospace
Monospace directus
CWE NVD-CWE-noinfo
References () https://github.com/directus/directus/security/advisories/GHSA-wxwm-3fxv-mrvx - () https://github.com/directus/directus/security/advisories/GHSA-wxwm-3fxv-mrvx - Vendor Advisory

06 Apr 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-06 22:16

Updated : 2026-07-24 21:10


NVD link : CVE-2026-35413

Mitre link : CVE-2026-35413

CVE.ORG link : CVE-2026-35413


JSON object : View

Products Affected

monospace

  • directus
CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor

NVD-CWE-noinfo