Cross-site scripting in Directus - #VU141278

 

Cross-site scripting in Directus - #VU141278

Published: August 7, 2026


Vulnerability identifier: #VU141278
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: N/A
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to execute arbitrary script in a victim\'s browser session.

The vulnerability exists due to cross-site scripting in generateFavicon (`app/src/utils/generate-favicon.ts`) when building the fallback favicon from the configured project color. A remote user can store a crafted project color value to execute arbitrary script in a victim\'s browser session.

User interaction is required to load the Directus application URL, and the payload can trigger for visitors including unauthenticated users on the login page.


Affected software

Directus

Remediation

Install security update from vendor's website.

Directus - update to 12.1.0

External References

Related Security Bulletins