CVE-2026-41947: Уразливість обходу авторизації в dify
Уразливість CVE-2026-41947 у dify дозволяє редакторам обходити авторизацію та перенаправляти дані додатків. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 9.3 CRITICAL
- EPSS
- 92.52%
- Активно використовується
- немає в KEV
- Продукт
- dify
Що відомо
У dify версії до 1.14.2 виявлено критичну уразливість обходу авторизації, що дозволяє автентифікованим редакторам налаштовувати трасування будь-яких додатків без перевірки прав власності. Зловмисники можуть перенаправляти всі повідомлення та відповіді жертв на свої LLM trace провайдери.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для безпеки додатків, оскільки дозволяє зловмисникам отримувати доступ до конфіденційних даних через маніпуляції з трасуванням. Власники інфраструктури повинні враховувати високий ризик витоку інформації та потенційні атаки на цілісність систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника dify та застосувати патчі. Якщо оновлення недоступні, слід обмежити доступ редакторів, переглянути журнали трасування на аномалії та мінімізувати експозицію сервісів. Важливо також контролювати процес реєстрації користувачів у хмарі dify.