脆弱性  ·  2026-07-30

Dify AI Workflow — OAuth リダイレクト オープンリダイレクト脆弱性

脆弱性Low 影響度GlobalCVE-2026-18266
NVD は 2026-07-29 に CVE-2026-18266 (CVSS 5.4, Medium) を公開しました。Zero Day Initiative 経由で開示された Dify の OAuth フローのオープンリダイレクト脆弱性を説明しています。
Dify は人気のあるオープンソース LLM アプリ開発プラットフォームです。低い重大度ですが、OAuth フローのオープンリダイレクトは Dify 管理者/開発者を対象とする認証情報またはセッション トークン盗難フィッシング キャンペーンで使用される可能性があります。
攻撃者は悪意のある oauth_redirect_url リンクを細工します。被害者がそれをクリックするとき、攻撃者制御サイトにリダイレクトされ、潜在的に機密 OAuth フロー情報が開示されます。
Dify AI Workflow (LangGenius) — oauth_redirect_url パラメータ
ZDI-26-452 で参照されている Dify パッチを適用してください。リダイレクト URL を許可リストに対して検証してください。
NVD CVE-2026-18266Zero Day Initiative Advisory
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →