HIGH🇬🇧 English

CVE-2026-61836

Directus: błąd klucza cache umożliwia nieautoryzowany dostęp do danych

CVSS 8.6v3.1pub. 2026-07-15upd. 2026-07-28

W Directus przed wersją 12.0.0 mechanizm tworzenia klucza cache'u pomija istotne elementy kontekstu autoryzacji, co pozwala różnym użytkownikom (w tym anonimowym) na odczyt odpowiedzi API przeznaczonych dla innych sesji lub ról. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia i może prowadzić do ujawnienia poufnych danych z bazy SQL.

Pokaż oryginał (EN)

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 12.0.0, when response caching is enabled, the cache-key derivation in api/src/utils/get-cache-key.ts includes version, path, query, and accountability.user but omits authorization context such as share, role, roles, admin, app, and policies. Directus share tokens and anonymous requests can both reduce to user null, so different shares or anonymous clients requesting the same URL and query can receive a permission-filtered cached response without permission re-evaluation. This issue is fixed in version 12.0.0.

🤖 Analiza AI
Jak działa

Podczas generowania klucza cache w pliku api/src/utils/get-cache-key.ts uwzględniane są jedynie: wersja, ścieżka, parametry zapytania oraz identyfikator użytkownika (accountability.user). Pomijane są natomiast pola takie jak share, role, roles, admin, app i policies. Ponieważ zarówno tokeny share Directus, jak i żądania anonimowe mogą dawać wartość user równą null, różni klienci (różne udziały lub anonimowi użytkownicy) wysyłający identyczne żądanie URL mogą otrzymać w odpowiedzi dane z cache'u filtrowane uprawnieniami innego użytkownika, bez ponownej weryfikacji uprawnień.

Skutki

Atakujący lub nieuprawniony użytkownik może uzyskać dostęp do danych zwróconych w cache'owanej odpowiedzi API, które powinny być dostępne wyłącznie dla użytkownika o innych uprawnieniach, co prowadzi do ujawnienia potencjalnie poufnych treści z zarządzanej bazy SQL.

Mitygacja

Należy zaktualizować Directus do wersji 12.0.0, w której problem został naprawiony. Patch dostępny jest w repozytorium GitHub (commit 7ba4efb97525d3af33570537c76e44baea767f13, release tag v12.0.0). Do czasu aktualizacji zaleca się wyłączenie response caching w konfiguracji instancji.

Kogo dotyczy

Monospace Directus we wszystkich wersjach przed 12.0.0, gdy włączone jest buforowanie odpowiedzi (response caching).

Uwagi

Podatność dotyczy wyłącznie instalacji z włączonym response caching. Poprawka dostępna jest w ramach GitHub Security Advisory GHSA-c6w9-5g5j-jh2p oraz pull request #27707.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
  • Monospace Directus

    APP
    Monospace
    < 12.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-55746CRITICAL9.3PL ✓ten sam produkt

Directus: nieautoryzowana modyfikacja i upload plików z dowolną zawartością

CVE-2022-26969CRITICAL9.8PL ✓ten sam produkt

Directus: błędna domyślna konfiguracja CORS umożliwia nieautoryzowany dostęp

CVE-2026-61835HIGH7.7PL ✓ten sam produkt

SSRF w Directus — bypass ochrony przez adres 0.0.0.0

CVE-2026-39942HIGH8.5ten sam produkt

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.17.0, the PATCH /...

CVE-2026-35408HIGH8.7ten sam produkt

Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.17.0, Directus's ...