CVE-2026-41948: Krytyczna luka w Dify umożliwiająca przejście ścieżki

Luka CVE-2026-41948 w Dify pozwala na nieautoryzowany dostęp do wewnętrznych API przez manipulację ścieżkami URL. Zalecane szybkie działania administracyjne.
CVE-2026-41948CVSS 9.3General

CVE-2026-41948: Krytyczna luka w Dify umożliwiająca przejście ścieżki

Luka CVE-2026-41948 w Dify pozwala na nieautoryzowany dostęp do wewnętrznych API przez manipulację ścieżkami URL. Zalecane szybkie działania administracyjne.

CVSS
9.3 CRITICAL
EPSS
93.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
dify

Co wiadomo

W wersji 1.14.1 i wcześniejszych Dify występuje luka pozwalająca uwierzytelnionym użytkownikom na manipulację żądaniami do wewnętrznego API Plugin Daemona poprzez niewystarczającą sanitację ścieżek URL. Atakujący mogą wyjść poza dozwoloną ścieżkę najemcy, uzyskując dostęp do wewnętrznych punktów końcowych, takich jak interfejsy debugowania, znając jedynie UUID ofiary.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.3) zagraża bezpieczeństwu środowisk korzystających z Dify, umożliwiając nieautoryzowany dostęp do wewnętrznych zasobów i potencjalne eskalacje uprawnień. W przypadku Dify Cloud, gdzie rejestracja jest otwarta i nie wymaga uwierzytelnienia, ryzyko wykorzystania luki przez atakujących jest znacznie podwyższone, co może prowadzić do poważnych naruszeń danych i zakłóceń działania usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji od dostawcy Dify i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do API, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie możliwości rejestracji kont w środowiskach chmurowych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS