CVE-2026-35411Directus 11.16.1之前的版本中存在开放重定向漏洞。攻击者可利用/admin/tfa-setup页面的redirect参数,诱使未配置双因素认证的管理员访问恶意链接。当用户完成2FA设置后,应用会将用户重定向至攻击者控制的URL,从而配合钓鱼攻击窃取敏感信息。
该漏洞源于Directus在处理双因素认证(2FA)设置流程时,未对redirect参数进行严格的校验。当未启用2FA的管理员访问构造的URL(如/admin/tfa-setup?redirect=http://evil.com)时,应用正常展示设置页面。由于信任了用户输入的跳转地址,当管理员完成设置后,服务器直接执行302跳转至攻击者指定的地址。这种利用合法域名进行后续跳转的方式,极易绕过用户的安全警觉。