平台
nodejs
组件
directus
修复版本
11.17.1
11.17.0
CVE-2026-35408 是 Directus 中的一个安全漏洞,影响单点登录 (SSO) 登录页面。由于缺少 Cross-Origin-Opener-Policy (COOP) HTTP 响应头,攻击者可以利用恶意跨域窗口拦截和重定向 OAuth 授权流程,从而获得用户账户的访问权限。此漏洞已在 Directus 11.17.0 版本中修复。
Directus 的 CVE-2026-35408 漏洞影响 Single Sign-On (SSO) 登录页面。由于缺少 Cross-Origin-Opener-Policy (COOP) HTTP 响应头,恶意跨域窗口可以访问并操作 Directus 登录页面的 window 对象。这使得攻击者可以拦截 OAuth 授权流程,将其重定向到攻击者控制的 OAuth 客户端,导致受害者在不知情的情况下授予其身份验证提供商帐户的访问权限。特别是对于依赖 SSO 进行用户身份验证的组织,影响重大。
攻击者可以通过创建一个恶意网页来利用此漏洞,该网页在 iframe 中打开 Directus 登录页面。恶意页面随后可以注入 JavaScript 代码以拦截 OAuth 授权流程并将用户重定向到攻击者控制的服务器。一旦用户在攻击者的服务器上输入其凭据,攻击者就可以访问 Directus 中的用户帐户。如果用户不注意他们正在被重定向到的 URL,则此技术特别有效。
Organizations using Directus with SSO enabled, particularly those relying on third-party authentication providers like Google or Discord, are at risk. Shared hosting environments where Directus instances share resources with other applications are also particularly vulnerable, as a compromised application could potentially exploit this vulnerability.
• nodejs / server:
curl -I <directus_sso_url> | grep 'Cross-Origin-Opener-Policy'• generic web:
curl -I <directus_sso_url> | grep 'Cross-Origin-Opener-Policy'disclosure
漏洞利用状态
EPSS
0.02% (4% 百分位)
CISA SSVC
此漏洞的解决方案是将 Directus 升级到 11.17.0 或更高版本。此版本在 SSO 登录页面上实现了 Cross-Origin-Opener-Policy (COOP) 头,从而降低了 window 对象操作的风险。强烈建议尽快应用此更新以保护 Directus 系统和用户数据。此外,请审查您的 SSO 配置,以确保遵循最佳安全实践,例如显式重定向和返回域名验证。
Actualice Directus a la versión 11.17.0 o superior para mitigar la vulnerabilidad. Esta actualización implementa el encabezado Cross-Origin-Opener-Policy (COOP), que protege contra la manipulación del flujo de autorización OAuth por parte de sitios web maliciosos.
漏洞分析和关键警报直接发送到您的邮箱。
COOP 是一种安全策略,它限制文档访问来自不同来源的另一个窗口的 window 属性。它有助于防止跨站点脚本 (XSS) 攻击以及与操作 window 对象相关的其他攻击。
如果您使用的是 11.17.0 之前的 Directus 版本,则容易受到攻击。您可以在管理界面中检查您使用的 Directus 版本。
立即更改您的密码并检查 Directus 审核日志是否存在任何可疑活动。考虑撤销所有连接应用程序的访问令牌。
是的,请确保 Directus 保持最新状态,使用强密码,启用双因素身份验证并定期审查安全配置。
您可以在国家漏洞数据库 (NVD) 网站上找到有关 CVE-2026-35408 的更多信息:[https://nvd.nist.gov/vuln/detail/CVE-2026-35408](https://nvd.nist.gov/vuln/detail/CVE-2026-35408)
CVSS 向量