Kerentanan  ·  2026-07-30

Alur Kerja AI Dify — Kerentanan Pengalihan Terbuka Pengalihan OAuth

KerentananLow dampakGlobalCVE-2026-18266
NVD menerbitkan CVE-2026-18266 (CVSS 5.4, Sedang) pada 2026-07-29, menggambarkan kerentanan pengalihan terbuka dalam alur OAuth Dify yang diungkapkan melalui Zero Day Initiative.
Dify adalah platform pengembangan aplikasi LLM sumber terbuka yang populer; meskipun tingkat keparahan rendah, pengalihan terbuka dalam alur OAuth-nya dapat digunakan dalam kampanye phishing yang menargetkan admin/pengembang Dify untuk mencuri kredensial atau token sesi.
Penyerang membuat tautan oauth_redirect_url berbahaya; ketika korban mengkliknya, mereka dialihkan ke situs yang dikontrol penyerang, berpotensi mengungkapkan informasi alur OAuth yang sensitif.
Alur Kerja AI Dify (LangGenius) — parameter oauth_redirect_url
Terapkan patch Dify yang direferensikan dalam ZDI-26-452; validasi URL pengalihan terhadap daftar putih.
NVD CVE-2026-18266Zero Day Initiative Advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →