CVE-2026-41947: luka w autoryzacji w dify umożliwiająca obejście kontroli dostępu

Krytyczna luka w dify (CVE-2026-41947) pozwala na obejście kontroli dostępu i przechwycenie danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-41947CVSS 9.3General

CVE-2026-41947: luka w autoryzacji w dify umożliwiająca obejście kontroli dostępu

Krytyczna luka w dify (CVE-2026-41947) pozwala na obejście kontroli dostępu i przechwycenie danych aplikacji. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.3 CRITICAL
EPSS
92.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
dify

Co wiadomo

Wersje dify przed 1.14.2 zawierają krytyczną lukę pozwalającą uwierzytelnionym użytkownikom z rolą edytora na konfigurację i włączenie śledzenia dowolnej aplikacji, niezależnie od jej właściciela. Luka wynika z braku weryfikacji własności najemcy w punktach końcowych konfiguracji śledzenia, co umożliwia przekierowanie komunikatów i odpowiedzi do kontrolowanych przez atakującego usług śledzenia LLM.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla środowisk korzystających z dify, ponieważ atakujący mogą przechwytywać i manipulować danymi aplikacji innych najemców. W przypadku korzystania z Dify Cloud, gdzie rejestracja jest otwarta i nie wymaga uwierzytelnienia, ryzyko nieautoryzowanego dostępu i eskalacji ataku jest znacznie zwiększone. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji do wersji 1.14.2 lub nowszej i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć uprawnienia użytkowników edytorów oraz monitorować logi pod kątem nietypowych konfiguracji śledzenia. Dodatkowo warto rozważyć ograniczenie możliwości samodzielnej rejestracji kont w środowisku Dify Cloud oraz przeprowadzić audyt obecnych konfiguracji śledzenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS