漏洞  ·  2026-07-30

Dify AI Workflow — OAuth 重定向开放重定向漏洞

漏洞Low 影响GlobalCVE-2026-18266
NVD 在 2026-07-29 发布了 CVE-2026-18266(CVSS 5.4,中等),描述通过零日倡议披露的 Dify OAuth 流中的开放重定向漏洞。
Dify 是流行的开源 LLM 应用开发平台;虽然低严重性,其 OAuth 流中的开放重定向可用于针对 Dify 管理员/开发人员的网络钓鱼活动以窃取凭证或会话令牌。
攻击者精心制造恶意的 oauth_redirect_url 链接;当受害者点击它时,他们被重定向到攻击者控制的网站,可能泄露敏感的 OAuth 流信息。
Dify AI Workflow (LangGenius) — oauth_redirect_url 参数
应用 ZDI-26-452 中参考的 Dify 补丁;根据允许列表验证重定向 URL。
NVD CVE-2026-18266Zero Day Initiative Advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →