CVE-2026-41948: Уразливість обходу шляху в Dify
Уразливість CVE-2026-41948 в Dify дозволяє автентифікованим користувачам обходити обмеження шляху та отримувати доступ до внутрішніх API. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 9.3 CRITICAL
- EPSS
- 93.47%
- Активно використовується
- немає в KEV
- Продукт
- dify
Що відомо
У версіях Dify 1.14.1 і раніше виявлено критичну уразливість обходу шляху, що дозволяє автентифікованим користувачам отримувати доступ до внутрішніх REST API через недостатню санітизацію URL. Зловмисники можуть виходити за межі дозволеного шляху, використовуючи спеціальні послідовності в ідентифікаторах завдань або параметрах імен файлів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх інтерфейсів, включно з налагоджувальними, що ставить під загрозу цілісність і конфіденційність даних. Особливо ризиковано, що Dify Cloud дозволяє вільну реєстрацію без автентифікації, що полегшує створення облікових записів зловмисниками. Власники інфраструктури повинні врахувати високий рівень ризику та можливість експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до внутрішніх API, посилити перевірку вхідних URL та контролювати реєстрацію користувачів. Також варто провести аудит логів на предмет підозрілої активності та підвищити пріоритет реагування на інциденти, пов’язані з цим сервісом.