Ad

CVE-2026-61836

HIGH CVSS 3.1: 8,6 EPSS 0.27%
Обновлено 28 июля 2026
Monospace
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 12.0.0
Устранено в версии 12.0.0
Тип уязвимости CWE-639 (Обход авторизации), CWE-524
Поставщик Monospace
Публичный эксплойт Нет

Directus — это API и панель приложений, работающая в режиме реального времени, для управления содержимым базы данных SQL. До версии 12.0.0, когда кэширование ответов включено, вывод ключа кэша в api/src/utils/get-cache-key.ts включает версию, путь, запрос и accountability.user, но опускает контекст авторизации, такой как общий ресурс, роль, роли, администратор, приложение и политики. Токены общего ресурса Directus и анонимные запросы могут быть сведены к пользовательскому нулю, поэтому разные общие ресурсы или анонимные клиенты, запрашивающие один и тот же URL-адрес и запрос, могут получать кэшированный ответ с фильтрацией разрешений без повторной оценки разрешений.

Эта проблема исправлена ​​в версии 12.0.0.

Показать оригинальное описание (EN)

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 12.0.0, when response caching is enabled, the cache-key derivation in api/src/utils/get-cache-key.ts includes version, path, query, and accountability.user but omits authorization context such as share, role, roles, admin, app, and policies. Directus share tokens and anonymous requests can both reduce to user null, so different shares or anonymous clients requesting the same URL and query can receive a permission-filtered cached response without permission re-evaluation. This issue is fixed in version 12.0.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Monospace Directus
cpe:2.3:a:monospace:directus:*:*:*:*:*:node.js:*:*
12.0.0