CVE-2025-53887

MEDIUM

Directus 9.0.0-11.8.0 - Unauthenticated Exposure of Sensitive Version Information via OpenAPI Spec Endpoint

Title source: llm
STIX 2.1

Exploitation Summary

EIP tracks 1 public exploit for CVE-2025-53887. PoCs published by Perufitlife.

AI-analyzed exploit summary This repository contains a security auditing tool for Directus instances, designed to detect misconfigurations such as public-role read exposure, user enumeration, unauthenticated version/schema leaks, and GraphQL introspection. It does not exploit vulnerabilities but scans for them by issuing anonymous probes.

Description

Directus is a real-time API and App dashboard for managing SQL database content. Starting in version 9.0.0 and prior to version 11.9.0, the exact Directus version number is incorrectly being used as OpenAPI Spec version this means that it is being exposed by the `/server/specs/oas` endpoint without authentication. With the exact version information a malicious attacker can look for known vulnerabilities in Directus core or any of its shipped dependencies in that specific running version. Version 11.9.0 fixes the issue.

Exploits (1)

nomisec SCANNER
by Perufitlife · poc
https://github.com/Perufitlife/directus-security

This repository contains a security auditing tool for Directus instances, designed to detect misconfigurations such as public-role read exposure, user enumeration, unauthenticated version/schema leaks, and GraphQL introspection. It does not exploit vulnerabilities but scans for them by issuing anonymous probes.

Classification
Scanner 95%
Attack Type
Info Leak
Complexity
Moderate
Reliability
Reliable
Target: Directus CMS
No auth needed
Prerequisites: Directus instance URL
mistral-large-3 · analyzed Jun 21, 2026 Full analysis →

Scores

CVSS v3 5.3
EPSS 0.0045
EPSS Percentile 37.0%
Attack Vector NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CISA SSVC

Vulnrichment
Exploitation none
Automatable yes
Technical Impact partial

Details

CWE
CWE-200
Status published
Products (2)
monospace/directus 9.0.0 - 11.9.0
npm/directus 0 - 11.9.0npm
Published Jul 15, 2025
Tracked Since Feb 18, 2026