CVE-2026-41947: luka w autoryzacji w dify umożliwiająca obejście kontroli dostępu
Krytyczna luka w dify (CVE-2026-41947) pozwala na obejście kontroli dostępu i przechwycenie danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.3 CRITICAL
- EPSS
- 92.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dify
Co wiadomo
Wersje dify przed 1.14.2 zawierają krytyczną lukę pozwalającą uwierzytelnionym użytkownikom z rolą edytora na konfigurację i włączenie śledzenia dowolnej aplikacji, niezależnie od jej właściciela. Luka wynika z braku weryfikacji własności najemcy w punktach końcowych konfiguracji śledzenia, co umożliwia przekierowanie komunikatów i odpowiedzi do kontrolowanych przez atakującego usług śledzenia LLM.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla środowisk korzystających z dify, ponieważ atakujący mogą przechwytywać i manipulować danymi aplikacji innych najemców. W przypadku korzystania z Dify Cloud, gdzie rejestracja jest otwarta i nie wymaga uwierzytelnienia, ryzyko nieautoryzowanego dostępu i eskalacji ataku jest znacznie zwiększone. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji do wersji 1.14.2 lub nowszej i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników edytorów oraz monitorować logi pod kątem nietypowych konfiguracji śledzenia. Dodatkowo warto rozważyć ograniczenie możliwości samodzielnej rejestracji kont w środowisku Dify Cloud oraz przeprowadzić audyt obecnych konfiguracji śledzenia.