CVE-2026-41948Dify version 1.14.1及之前版本存在路径遍历漏洞。由于URL路径清理不充分,经过身份认证的用户可以操纵转发给Plugin Daemon内部REST API的请求。攻击者能够利用任务标识符或文件名参数中未编码的点序列遍历出其授权的租户路径,从而访问调试接口等内部端点。由于Dify Cloud允许未经身份验证的免费自助注册,攻击者可轻易创建账户并利用此漏洞,仅需知晓受害租户的UUID即可实施攻击。
该漏洞的根本原因在于Dify在处理转发请求时,对URL路径的净化机制存在缺陷。具体而言,攻击者可以通过构造特定的请求,在任务标识符或文件名等参数中插入未编码的路径遍历序列(如 '../')。当这些请求被转发到后端的Plugin Daemon时,由于缺乏有效的边界检查,攻击者可以跳出原本受限的租户目录结构。虽然CVSS评分中PR:N(无需权限)看似矛盾,但实际上是因为攻击者可以通过Dify Cloud的免费自助注册功能轻松获取一个低权限账户作为跳板。结合受害租户的UUID,攻击者能够利用该漏洞访问内部调试接口或其他敏感的REST API端点,从而可能导致敏感信息泄露(高机密性影响)或数据篡改(高完整性影响)。