CVE-2026-41947: Уразливість обходу авторизації в dify

Уразливість CVE-2026-41947 у dify дозволяє редакторам обходити авторизацію та перенаправляти дані додатків. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-41947CVSS 9.3General

CVE-2026-41947: Уразливість обходу авторизації в dify

Уразливість CVE-2026-41947 у dify дозволяє редакторам обходити авторизацію та перенаправляти дані додатків. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.3 CRITICAL
EPSS
92.52%
Активно використовується
немає в KEV
Продукт
dify

Що відомо

У dify версії до 1.14.2 виявлено критичну уразливість обходу авторизації, що дозволяє автентифікованим редакторам налаштовувати трасування будь-яких додатків без перевірки прав власності. Зловмисники можуть перенаправляти всі повідомлення та відповіді жертв на свої LLM trace провайдери.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки додатків, оскільки дозволяє зловмисникам отримувати доступ до конфіденційних даних через маніпуляції з трасуванням. Власники інфраструктури повинні враховувати високий ризик витоку інформації та потенційні атаки на цілісність систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника dify та застосувати патчі. Якщо оновлення недоступні, слід обмежити доступ редакторів, переглянути журнали трасування на аномалії та мінімізувати експозицію сервісів. Важливо також контролювати процес реєстрації користувачів у хмарі dify.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки