Directus has open redirect in SAML
Modified: 2/3/2026
package
pkg:npm/%40directus/api
Directus has open redirect in SAML
Modified: 2/3/2026
Suspended Directus user can continue to use session token to access API
Modified: 9/10/2026
Directus vulnerable to SSRF Loopback IP filter bypass
Modified: 9/18/2024
Directus allows unauthenticated access to WebSocket events and operations
Modified: 9/10/2026
Directus's conceal fields are searchable if read permissions enabled
Modified: 11/15/2025
Directus Blind SSRF On File Import
Modified: 9/10/2026
Directus allows updates to non-allowed fields due to overlapping policies
Modified: 2/19/2025
Session is cached for OpenID and OAuth2 if `redirect` is not used
Modified: 11/17/2025
Directus Vulnerable to Information Leakage in Existing Collections
Modified: 11/15/2025
Directus Vulnerable to User Enumeration via Password Reset Timing Attack
Modified: 2/13/2026
Directus allows unauthenticated file upload and file modification due to lacking input sanitization
Modified: 8/20/2025
Directus inserts access token from query string into logs
Modified: 4/14/2025