Dify lascia aperta una falla tra tenant anche dopo la patch

Il problema non è un singolo bug applicativo: è il confine tra tenant a cedere in una piattaforma AI che conserva chat, file e trace per più clienti. In Dify, un utente autenticato può farsi restituire dati di un altro tenant o colpire un endpoint interno come se fosse legittimo, perché gli ID e le richieste inoltrate vengono fidati troppo. Zafran ha descritto quattro flaw DifyTap: tre sono corrette in Dify 1.14.2 e una resta aperta, con impatto su chat, file e chiamate al Plugin Daemon. Le issue includono bypass di autorizzazione su trace e file preview, traversal verso endpoint privati interni e il riuso di un file UUID per leggere documenti altrui; la stessa pipeline di parsing dei file espone anche CVE-2024-5846 in PDFium. Qui la correzione del vendor non chiude tutto. Le differenze tra immagini container possono lasciare la vulnerabilità nascosta agli scanner, e chi gestisce installazioni multi-tenant deve trattare chat, file caricati e dati di trace come esposti oltre il perimetro del tenant fino a verifica esplicita della presenza di CVE-2026-41950.

Part of the PlainSec briefing for 2026-06-24

Editions

Sources