github.com
https://github.com/directus/directus CVE-2026-35409
HIGH
Directus has a SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import
Record summary
CVE-2026-35409 has a selected CVSS score of 7.7 (high).
Description
Directus is a real-time API and App dashboard for managing SQL database content. Prior to 11.16.0, a Server-Side Request Forgery (SSRF) protection bypass has been identified and fixed in Directus. The IP address validation mechanism used to block requests to local and private networks could be circumvented using IPv4-Mapped IPv6 address notation. This vulnerability is fixed in 11.16.0.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated Apr 8, 2026 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
directusBrowse directus / directus | CVE List | < 11.16.0 | affected |
directusBrowse npm / directus | GitHub Advisory | Before 11.16.0 · Fixed in 11.16.0 | affected |
References
3github.comConfirmation
https://github.com/directus/directus/security/advisories/GHSA-wv3h-5fx7-966h nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2026-35409