Apa yang terjadi
NVD menerbitkan CVE-2026-18266 (CVSS 5.4, Sedang) pada 2026-07-29, menggambarkan kerentanan pengalihan terbuka dalam alur OAuth Dify yang diungkapkan melalui Zero Day Initiative.
Mengapa penting
Dify adalah platform pengembangan aplikasi LLM sumber terbuka yang populer; meskipun tingkat keparahan rendah, pengalihan terbuka dalam alur OAuth-nya dapat digunakan dalam kampanye phishing yang menargetkan admin/pengembang Dify untuk mencuri kredensial atau token sesi.
Vektor serangan
Penyerang membuat tautan oauth_redirect_url berbahaya; ketika korban mengkliknya, mereka dialihkan ke situs yang dikontrol penyerang, berpotensi mengungkapkan informasi alur OAuth yang sensitif.
Sistem yang terdampak
Alur Kerja AI Dify (LangGenius) — parameter oauth_redirect_url
Mitigasi
Terapkan patch Dify yang direferensikan dalam ZDI-26-452; validasi URL pengalihan terhadap daftar putih.