CVE-2026-35408

HIGH CVSS 3.1: 8,7 EPSS 0.01%
Обновлено 7 апреля 2026
Google
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 11.17.0
Тип уязвимости CWE-346 (Ошибка проверки источника), CWE-693
Поставщик Google
Публичный эксплойт Нет

Directus — это API и панель приложений, работающая в режиме реального времени, для управления содержимым базы данных SQL. До версии 11.17.0 на страницах входа в систему единого входа (SSO) Directus отсутствовал заголовок HTTP-ответа Cross-Origin-Opener-Policy (COOP). Без этого заголовка вредоносное окно из разных источников, открывающее страницу входа в Directus, сохраняет возможность доступа и манипулирования объектом окна этой страницы.

Злоумышленник может использовать это для перехвата и перенаправления потока авторизации OAuth на контролируемый злоумышленником клиент OAuth, в результате чего жертва неосознанно предоставляет доступ к своей учетной записи поставщика аутентификации (например, Google, Discord). Эта уязвимость исправлена ​​в версии 11.17.0.

Показать оригинальное описание (EN)

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.17.0, Directus's Single Sign-On (SSO) login pages lacked a Cross-Origin-Opener-Policy (COOP) HTTP response header. Without this header, a malicious cross-origin window that opens the Directus login page retains the ability to access and manipulate the window object of that page. An attacker can exploit this to intercept and redirect the OAuth authorization flow to an attacker-controlled OAuth client, causing the victim to unknowingly grant access to their authentication provider account (e.g. Google, Discord). This vulnerability is fixed in 11.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1