CVE-2026-41948: Krytyczna luka w Dify umożliwiająca przejście ścieżki
Luka CVE-2026-41948 w Dify pozwala na nieautoryzowany dostęp do wewnętrznych API przez manipulację ścieżkami URL. Zalecane szybkie działania administracyjne.
- CVSS
- 9.3 CRITICAL
- EPSS
- 93.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dify
Co wiadomo
W wersji 1.14.1 i wcześniejszych Dify występuje luka pozwalająca uwierzytelnionym użytkownikom na manipulację żądaniami do wewnętrznego API Plugin Daemona poprzez niewystarczającą sanitację ścieżek URL. Atakujący mogą wyjść poza dozwoloną ścieżkę najemcy, uzyskując dostęp do wewnętrznych punktów końcowych, takich jak interfejsy debugowania, znając jedynie UUID ofiary.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.3) zagraża bezpieczeństwu środowisk korzystających z Dify, umożliwiając nieautoryzowany dostęp do wewnętrznych zasobów i potencjalne eskalacje uprawnień. W przypadku Dify Cloud, gdzie rejestracja jest otwarta i nie wymaga uwierzytelnienia, ryzyko wykorzystania luki przez atakujących jest znacznie podwyższone, co może prowadzić do poważnych naruszeń danych i zakłóceń działania usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji od dostawcy Dify i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie możliwości rejestracji kont w środowiskach chmurowych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.