Исследования показали, что в Dify, популярной платформе для автоматизации рабочих процессов с более чем 146 000 звёзд на GitHub, обнаружены четыре уязвимости, угрожающие безопасности AI-данных. Эти уязвимости, объединённые под кодовым именем DifyTap, позволяют злоумышленникам получать доступ к чатам AI клиентов без авторизации.
Контекст платформы Dify
Dify предоставляет многооблачную службу с поддержкой нескольких арендаторов, что делает её уязвимой для атак на уровне между арендаторами. По словам исследователей компании Zafran Security, из четырёх найденных уязвимостей две являются критическими, а три имеют кросс-арендный эффект, что позволяет одним клиентам получать доступ к данным других.
Детали уязвимостей DifyTap
Одной из серьёзных проблем является то, что злоумышленники могли бы читать приватные чаты AI между клиентами. В дополнение к этому, уязвимости позволяли осуществлять межарендные вызовы API и получать доступ к документам других пользователей. Существуют и другие уязвимости, касающиеся обхода авторизации:
- CVE-2026-41947 (CVSS score: 9.1) — позволяет пользователям обходить авторизацию, устанавливая конфигурации отслеживания для любых приложений.
- CVE-2026-41948 (CVSS score: 9.4) — даёт возможность манипулировать запросами к внутреннему API.
- CVE-2026-41949 (CVSS score: 7.5/5.9) — позволяет читать части документов больше 3000 символов.
- CVE-2026-41950 (CVSS score: 6.5) — дает возможность полного доступа к файлам других пользователей в одном арендаторе.
Кроме того, уязвимости в сканере файлов Dify связаны с CVE-2024-5846, позволяющим потенциальным злоумышленникам использовать ошибки в библиотеке PDFium для удаления данных.
Практическое значение для пользователей
Для компаний, использующих Dify, важно быть в курсе этих уязвимостей, так как уязвимости могут стать каналом утечки данных. С учетом того, что любой может зарегистрироваться в Dify, злоумышленники могут настроить отслеживание данных для общедоступных приложений, создавая постоянный канал утечки.
После ответственного раскрытия пользователям уже доступна версия 1.14.2, исправляющая большинство уязвимостей. Однако оставшаяся проблема с обходом авторизации будет устранена в следующем обновлении.
Исследование DifyTap подчеркивает трудности в обеспечении безопасности в контейнерных образах и говорит о том, что традиционные сканеры не всегда способны заметить различия между развертываниями.