monospace records
56 published records for vendor monospace.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 0
- With a fix record
- 100%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor14
- CWE-284 Improper Access Control5
- CWE-918 Server-Side Request Forgery (SSRF)4
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')3
- CWE-400 Uncontrolled Resource Consumption3
- CWE-203 Observable Discrepancy2
The weakness classes this vendor ships most often: where to look.
CWEAll records
56 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
39Monitor | CVE-2022-26969No exploit | In Directus before 9.7.0, the default settings of CORS_ORIGIN and CORS_ENABLED are true.monospace · directus · CWE-942 | Critical9.8 | — | 0.9% | Dec 26, 2022 |
37Monitor | CVE-2026-35408No exploit | Directus is Missing Cross-Origin Opener Policymonospace · directus · CWE-346 | Critical9.3 | — | 0.2% | Apr 6, 2026 |
35Monitor | CVE-2026-39942No exploit | Directus has a Path Traversal and Broken Access Control in File Management APImonospace · directus · CWE-284 | High8.8 | — | 0.4% | Apr 9, 2026 |
34Monitor | CVE-2026-61836No exploit | Directus: Authorization-dependent response served from unsegmented cache keymonospace · directus · CWE-524 | High8.6 | — | 0.5% | Jul 15, 2026 |
32Monitor | CVE-2024-27295No exploit | Directus MySQL accent insensitive email matchingmonospace · directus · CWE-706 | High8.2 | — | 0.7% | Mar 1, 2024 |
32Monitor | CVE-2026-35442No exploit | Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queriesmonospace · directus · CWE-200 | High8.1 | — | 0.4% | Apr 6, 2026 |
32Monitor | CVE-2026-35412No exploit | Directus has a TUS Upload Authorization Bypass Allows Arbitrary File Overwritemonospace · directus · CWE-863 | High8.1 | — | 0.4% | Apr 6, 2026 |
30Monitor | CVE-2025-55746Proof of concept | Directus allows unauthenticated file upload and file modification due to lacking input sanitizationmonospace · directus · CWE-73 | High7.5 | — | 1.3% | Aug 20, 2025 |
30Monitor | CVE-2023-26492No exploit | Directus vulnerable to Server-Side Request Forgery On File Importmonospace · directus · CWE-918 | High7.5 | — | 1.0% | Mar 3, 2023 |
30Monitor | CVE-2024-36128No exploit | Directus is soft-locked by providing a string value to random string utilmonospace · directus · CWE-754 | High7.5 | — | 0.6% | Jun 3, 2024 |
30Monitor | CVE-2024-54151No exploit | Directus allows unauthenticated access to WebSocket events and operationsmonospace · directus · CWE-200 | High7.5 | — | 0.6% | Dec 9, 2024 |
30Monitor | CVE-2025-30353No exploit | Directus's webhook trigger flows can leak sensitive datamonospace · directus · CWE-200 | High7.5 | — | 0.5% | Mar 26, 2025 |
30Monitor | CVE-2024-39701No exploit | Directus Incorrectly handles _in` filtermonospace · directus · CWE-284 | High7.7 | — | 0.4% | Jul 8, 2024 |
30Monitor | CVE-2026-61835No exploit | Directus: SSRF Protection Bypass via 0.0.0.0 in File Importmonospace · directus · CWE-918 | High7.7 | — | 0.4% | Jul 15, 2026 |
30Monitor | CVE-2026-35409No exploit | Directus has a SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Importmonospace · directus · CWE-918 | High7.7 | — | 0.4% | Apr 6, 2026 |
26Monitor | CVE-2020-19850No exploit | An issue found in Directus API v.2.2.0 allows a remote attacker to cause a denial of service via a great amount of HTTP requests.monospace · directus · CWE-400 | Medium6.5 | — | 1.1% | Apr 4, 2023 |
26Monitor | CVE-2022-36031No exploit | Unhandled exception on illegal filename_disk valuemonospace · directus · CWE-755 | Medium6.5 | — | 1.0% | Aug 19, 2022 |
26Monitor | CVE-2024-39895No exploit | Directus GraphQL Field Duplication Denial of Service (DoS)monospace · directus · CWE-400 | Medium6.5 | — | 0.8% | Jul 8, 2024 |
26Monitor | CVE-2023-45820No exploit | Directus crashes on invalid WebSocket messagemonospace · directus · CWE-755 | Medium6.5 | — | 0.7% | Oct 19, 2023 |
26Monitor | CVE-2024-45596No exploit | Directus's session is cached for OpenID and OAuth2 if `redirect` is not usedmonospace · directus · CWE-524 | Medium6.5 | — | 0.7% | Sep 10, 2024 |
26Monitor | CVE-2023-38503No exploit | Directus has Incorrect Permission Checking for GraphQL Subscriptionsmonospace · directus · CWE-200 | Medium6.5 | — | 0.5% | Jul 25, 2023 |
26Monitor | CVE-2026-35441No exploit | Directus Affected by GraphQL Alias Amplification Denial-of-Service Due to Missing Query Cost/Complexity Limitsmonospace · directus · CWE-400 | Medium6.5 | — | 0.4% | Apr 6, 2026 |
26Monitor | CVE-2025-53889No exploit | Directus missing permission checks for manual trigger Flowsmonospace · directus · CWE-287 | Medium6.5 | — | 0.4% | Jul 14, 2025 |
26Monitor | CVE-2025-64748No exploit | Directus's conceal fields are searchable if read permissions enabledmonospace · directus · CWE-201 | Medium6.5 | — | 0.3% | Nov 13, 2025 |
26Monitor | CVE-2026-39943No exploit | Directus exposes sensitive fields in revision historymonospace · directus · CWE-200 | Medium6.5 | — | 0.3% | Apr 9, 2026 |
- CVE-2022-2696939Monitor
In Directus before 9.7.0, the default settings of CORS_ORIGIN and CORS_ENABLED are true.
CriticalCVSS 9.8No exploitEPSS 1%monospace · directusDec 26, 2022
- CVE-2026-3540837Monitor
Directus is Missing Cross-Origin Opener Policy
CriticalCVSS 9.3No exploitEPSS 0%monospace · directusApr 6, 2026
- CVE-2026-3994235Monitor
Directus has a Path Traversal and Broken Access Control in File Management API
HighCVSS 8.8No exploitEPSS 0%monospace · directusApr 9, 2026
- CVE-2026-6183634Monitor
Directus: Authorization-dependent response served from unsegmented cache key
HighCVSS 8.6No exploitEPSS 0%monospace · directusJul 15, 2026
- CVE-2024-2729532Monitor
Directus MySQL accent insensitive email matching
HighCVSS 8.2No exploitEPSS 1%monospace · directusMar 1, 2024
- CVE-2026-3544232Monitor
Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queries
HighCVSS 8.1No exploitEPSS 0%monospace · directusApr 6, 2026
- CVE-2026-3541232Monitor
Directus has a TUS Upload Authorization Bypass Allows Arbitrary File Overwrite
HighCVSS 8.1No exploitEPSS 0%monospace · directusApr 6, 2026
- CVE-2025-5574630Monitor
Directus allows unauthenticated file upload and file modification due to lacking input sanitization
HighCVSS 7.5Proof of conceptEPSS 1%monospace · directusAug 20, 2025
- CVE-2023-2649230Monitor
Directus vulnerable to Server-Side Request Forgery On File Import
HighCVSS 7.5No exploitEPSS 1%monospace · directusMar 3, 2023
- CVE-2024-3612830Monitor
Directus is soft-locked by providing a string value to random string util
HighCVSS 7.5No exploitEPSS 1%monospace · directusJun 3, 2024
- CVE-2024-5415130Monitor
Directus allows unauthenticated access to WebSocket events and operations
HighCVSS 7.5No exploitEPSS 1%monospace · directusDec 9, 2024
- CVE-2025-3035330Monitor
Directus's webhook trigger flows can leak sensitive data
HighCVSS 7.5No exploitEPSS 1%monospace · directusMar 26, 2025
- CVE-2024-3970130Monitor
Directus Incorrectly handles _in` filter
HighCVSS 7.7No exploitEPSS 0%monospace · directusJul 8, 2024
- CVE-2026-6183530Monitor
Directus: SSRF Protection Bypass via 0.0.0.0 in File Import
HighCVSS 7.7No exploitEPSS 0%monospace · directusJul 15, 2026
- CVE-2026-3540930Monitor
Directus has a SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import
HighCVSS 7.7No exploitEPSS 0%monospace · directusApr 6, 2026
- CVE-2020-1985026Monitor
An issue found in Directus API v.2.2.0 allows a remote attacker to cause a denial of service via a great amount of HTTP requests.
MediumCVSS 6.5No exploitEPSS 1%monospace · directusApr 4, 2023
- CVE-2022-3603126Monitor
Unhandled exception on illegal filename_disk value
MediumCVSS 6.5No exploitEPSS 1%monospace · directusAug 19, 2022
- CVE-2024-3989526Monitor
Directus GraphQL Field Duplication Denial of Service (DoS)
MediumCVSS 6.5No exploitEPSS 1%monospace · directusJul 8, 2024
- CVE-2023-4582026Monitor
Directus crashes on invalid WebSocket message
MediumCVSS 6.5No exploitEPSS 1%monospace · directusOct 19, 2023
- CVE-2024-4559626Monitor
Directus's session is cached for OpenID and OAuth2 if `redirect` is not used
MediumCVSS 6.5No exploitEPSS 1%monospace · directusSep 10, 2024
- CVE-2023-3850326Monitor
Directus has Incorrect Permission Checking for GraphQL Subscriptions
MediumCVSS 6.5No exploitEPSS 0%monospace · directusJul 25, 2023
- CVE-2026-3544126Monitor
Directus Affected by GraphQL Alias Amplification Denial-of-Service Due to Missing Query Cost/Complexity Limits
MediumCVSS 6.5No exploitEPSS 0%monospace · directusApr 6, 2026
- CVE-2025-5388926Monitor
Directus missing permission checks for manual trigger Flows
MediumCVSS 6.5No exploitEPSS 0%monospace · directusJul 14, 2025
- CVE-2025-6474826Monitor
Directus's conceal fields are searchable if read permissions enabled
MediumCVSS 6.5No exploitEPSS 0%monospace · directusNov 13, 2025
- CVE-2026-3994326Monitor
Directus exposes sensitive fields in revision history
MediumCVSS 6.5No exploitEPSS 0%monospace · directusApr 9, 2026