何が起きたか
NVD は 2026-07-29 に CVE-2026-18266 (CVSS 5.4, Medium) を公開しました。Zero Day Initiative 経由で開示された Dify の OAuth フローのオープンリダイレクト脆弱性を説明しています。
なぜ重要か
Dify は人気のあるオープンソース LLM アプリ開発プラットフォームです。低い重大度ですが、OAuth フローのオープンリダイレクトは Dify 管理者/開発者を対象とする認証情報またはセッション トークン盗難フィッシング キャンペーンで使用される可能性があります。
攻撃経路
攻撃者は悪意のある oauth_redirect_url リンクを細工します。被害者がそれをクリックするとき、攻撃者制御サイトにリダイレクトされ、潜在的に機密 OAuth フロー情報が開示されます。
影響を受けるシステム
Dify AI Workflow (LangGenius) — oauth_redirect_url パラメータ
緩和策
ZDI-26-452 で参照されている Dify パッチを適用してください。リダイレクト URL を許可リストに対して検証してください。