Incorrect behavior order in Directus - #VU141289

 

Incorrect behavior order in Directus - #VU141289

Published: August 7, 2026


Vulnerability identifier: #VU141289
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-696
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to modify attribution metadata.

The vulnerability exists due to incorrect behavior order in UsersService.deleteMany when handling a delete request for a user. A remote attacker can send a specially crafted request targeting a user they cannot delete to modify attribution metadata.

The issue can nullify authorship and sender fields in comments, notifications, and content version records.


Affected software

Directus

Remediation

Install security update from vendor's website.

Directus - update to 12.1.0

External References

Related Security Bulletins