事件经过
NVD 在 2026-07-29 发布了 CVE-2026-18266(CVSS 5.4,中等),描述通过零日倡议披露的 Dify OAuth 流中的开放重定向漏洞。
影响分析
Dify 是流行的开源 LLM 应用开发平台;虽然低严重性,其 OAuth 流中的开放重定向可用于针对 Dify 管理员/开发人员的网络钓鱼活动以窃取凭证或会话令牌。
攻击途径
攻击者精心制造恶意的 oauth_redirect_url 链接;当受害者点击它时,他们被重定向到攻击者控制的网站,可能泄露敏感的 OAuth 流信息。
受影响系统
Dify AI Workflow (LangGenius) — oauth_redirect_url 参数
缓解措施
应用 ZDI-26-452 中参考的 Dify 补丁;根据允许列表验证重定向 URL。