PT-2026-7914 · Directus · Directus

·

CVE-2026-26185

·

Publicado

2026-02-12

·

Atualizado

2026-02-13

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Directus anteriores a 11.14.1
Descrição Existe um problema de enumeração de usuários baseado em temporização na funcionalidade de redefinição de senha. Fornecer um parâmetro reset url inválido resulta em tempos de resposta diferentes – aproximadamente 500 ms – entre usuários existentes e inexistentes, permitindo a enumeração confiável de usuários. O endpoint de redefinição de senha tenta implementar proteção de temporização, mas a validação da URL ocorre antes que essa proteção seja aplicada, permitindo a identificação de contas de usuário válidas com base nos tempos de resposta. Esse problema compromete a privacidade dos usuários e pode facilitar ataques de phishing direcionados ao confirmar a existência de contas.
Recomendações Atualize para a versão 11.14.1 ou posterior.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26185
GHSA-JR94-GJ3H-C8RF

Produtos afetados

Directus