CVE-2026-41948: Уразливість обходу шляху в Dify

Уразливість CVE-2026-41948 в Dify дозволяє автентифікованим користувачам обходити обмеження шляху та отримувати доступ до внутрішніх API. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-41948CVSS 9.3General

CVE-2026-41948: Уразливість обходу шляху в Dify

Уразливість CVE-2026-41948 в Dify дозволяє автентифікованим користувачам обходити обмеження шляху та отримувати доступ до внутрішніх API. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
9.3 CRITICAL
EPSS
93.47%
Активно використовується
немає в KEV
Продукт
dify

Що відомо

У версіях Dify 1.14.1 і раніше виявлено критичну уразливість обходу шляху, що дозволяє автентифікованим користувачам отримувати доступ до внутрішніх REST API через недостатню санітизацію URL. Зловмисники можуть виходити за межі дозволеного шляху, використовуючи спеціальні послідовності в ідентифікаторах завдань або параметрах імен файлів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх інтерфейсів, включно з налагоджувальними, що ставить під загрозу цілісність і конфіденційність даних. Особливо ризиковано, що Dify Cloud дозволяє вільну реєстрацію без автентифікації, що полегшує створення облікових записів зловмисниками. Власники інфраструктури повинні врахувати високий рівень ризику та можливість експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до внутрішніх API, посилити перевірку вхідних URL та контролювати реєстрацію користувачів. Також варто провести аудит логів на предмет підозрілої активності та підвищити пріоритет реагування на інциденти, пов’язані з цим сервісом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки