Los investigadores detallan las fallas de DifyTap en Dify que podrían exponer los chats de IA entre los inquilinos – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de cuatro vulnerabilidades en Dificaruna plataforma de flujo de trabajo agente de código abierto con más de 146.000 estrellas de GitHubque podría permitir a los atacantes leer sigilosamente conversiones de inteligencia artificial (IA) de las aplicaciones de otros clientes sin requerir autenticación.

Las vulnerabilidades han recibido un nombre en código colectivo. DifyTap por Seguridad Zafran.

«Dos eran de gravedad crítica, dos no requerían autenticación y tres tenían un impacto entre inquilinos en el servicio de nube multiinquilino de Dify, permitiendo que los datos de un cliente quedaran expuestos a otro», investigadores Ido Shani y Gal Zaban. dicho.

Los defectos de seguridad podrían haber permitido a los atacantes leer chats privados de IA de las aplicaciones de otros clientes, creando un canal de exfiltración encubierto para cada mensaje y respuesta modelo.

Ciberseguridad

También hicieron posible atravesar la API interna de Plugin Daemon de Dify desde solicitudes no autenticadas y activar llamadas API internas entre inquilinos, así como obtener una vista previa de los documentos cargados por otros inquilinos y filtrar archivos entre usuarios dentro de un inquilino adjuntando el identificador único del archivo de otro usuario.

Por otra parte, Zafran dijo que también descubrió que la pila de análisis de archivos de Dify dependía de una versión de PDFium, una biblioteca C++ de código abierto para renderizado de PDF, que era vulnerable a CVE-2024-5846 (Puntuación CVSS: 8,8), un error de uso después de la liberación que data de hace dos años y que podría permitir a un atacante remoto explotar potencialmente la corrupción del montón a través de un archivo PDF manipulado.

Las vulnerabilidades restantes se enumeran a continuación:

  • CVE-2026-41947 (Puntuación CVSS: 9,1): una vulnerabilidad de omisión de autorización que permite a los usuarios del editor autenticados establecer y habilitar configuraciones de seguimiento para cualquier aplicación, independientemente de la propiedad del inquilino.
  • CVE-2026-41948 (Puntuación CVSS: 9,4): una vulnerabilidad de recorrido de ruta que permite a los usuarios autenticados manipular las solicitudes enviadas a la API REST interna del Plugin Daemon explotando una desinfección insuficiente de la ruta URL y accediendo a puntos finales privados internos.
  • CVE-2026-41949 (Puntuación CVSS: 7,5/5,9): una vulnerabilidad de omisión de autorización en el punto final de vista previa de archivos («/console/api/files/{file_id}/preview») que permite a cualquier usuario autenticado leer hasta 3000 caracteres de cualquier documento cargado en todos los inquilinos y espacios de trabajo utilizando solo el UUID del archivo.
  • CVE-2026-41950 (Puntuación CVSS: 6,5): una vulnerabilidad de omisión de autorización que permite a los usuarios autenticados leer el contenido completo de los archivos cargados por otros usuarios dentro del mismo inquilino al proporcionar un UUID de archivo arbitrario en la matriz de archivos de una solicitud de mensajes de chat.

Las comprobaciones de propiedad de los inquilinos que faltan se pueden aprovechar para redirigir todos los mensajes y respuestas de las aplicaciones de las víctimas a un proveedor de seguimiento LLM controlado por el atacante. Vale la pena señalar que cualquiera puede registrarse libremente para obtener una cuenta Dify.

Ciberseguridad

«En consecuencia, un atacante puede configurar su propio seguimiento para cualquier aplicación a la que pueda acceder como cliente, lo que incluye todas las aplicaciones de acceso público», explicaron los investigadores. «Esto permite a un atacante crear un canal de exfiltración persistente para todos los mensajes y respuestas enviados en la aplicación».

Tras una divulgación responsable, todas las vulnerabilidades excepto CVE-2026-41948 se han abordado en versión 1.14.2que se envió el mes pasado. Se espera que una solución para la falla pendiente esté disponible en la próxima versión de Dify.

«DifyTap demuestra dónde reside el desafío en la visibilidad de las vulnerabilidades, particularmente en las imágenes de contenedores, donde las diferencias entre implementaciones pueden crear brechas de visibilidad que los escáneres tradicionales no pueden detectar», la compañía dicho.

Las principales economías del mundo detallan los elementos clave de la 'lista de ingredientes' de la IA

Un grupo de agencias gubernamentales internacionales publicó el martes una guía sobre lo que creen que debería incluir cualquier herramienta de “lista de ingredientes” de inteligencia artificial para hacer que la IA sea más segura.

El concepto de dicha lista, conocida como “lista de materiales de software (SBOM)”, es conocer todo lo que incluye una pieza particular de software para que cualquier riesgo en la cadena de suministro sea más fácil de identificar. Los expertos cibernéticos se han centrado cada vez más en cómo interactúan con la IA.

La guía elaborada por las agencias del grupo de naciones G7, incluida la Agencia de Seguridad de Infraestructura y Ciberseguridad, tiene como objetivo establecer estándares voluntarios mínimos sobre cómo deberían ser los SBOM para la IA. Se basa en esfuerzos anteriores para producir otros tipos de orientación SBOM.

«Aunque no son exhaustivos ni obligatorios, los elementos mínimos complementarios descritos en esta guía reflejan el consenso de los expertos del G7 y se ampliarán con el tiempo para seguir el rápido avance de la tecnología de IA», afirmó CISA. (Algunos se refieren a los SBOM para IA como AIBOM).

Los elementos incluyen aquellos que se incluyen en las categorías de información relacionada con el SBOM para la IA en sí, sobre el sistema de IA en su conjunto, para identificar los modelos utilizados por el sistema de IA, sobre los conjuntos de datos utilizados durante todo el ciclo de vida del modelo, sobre la infraestructura física y virtual necesaria para la operación y el soporte del sistema de IA, sobre las medidas de ciberseguridad que se aplican a los modelos y sistemas de IA y sobre los indicadores clave de rendimiento del sistema de IA.

Un trío de profesionales de la industria que han trabajado en el tema de los AISBOM dijeron a CyberScoop que acogieron con agrado la guía y, en cada caso, la elogiaron como un buen paso que, no obstante, podría mejorarse.

«Prácticamente todos los programas de software que existen ahora tendrán IA incorporada, y cuando un hospital compra un dispositivo médico con IA, o el Departamento de Guerra compra un sistema de armas con IA, o los fabricantes de automóviles colocan IA en los automóviles, debemos poder confiar en lo que hay en esos sistemas», dijo Daniel Bardenstein, director ejecutivo de Manifest Cyber. «Y el primer paso para confiar es identificar qué es esta IA, de dónde viene? ¿Cómo se entrena?».

«Este es un paso fuerte y aplaudible para lograr que todos estén de acuerdo en que este es el futuro y cómo debemos pensar sobre cómo confiar en la IA», dijo Bardenstein, quien construyó un generador AIBOM y trabajó en el tema en el pasado con CISA y la Fundación OWASP.

Dmitry Raidman, cofundador y director de tecnología de Cybeats (y alguien que, como Bardenstein, construyó su propio generador AIBOM y trabajó en AIBOM con CISA y OWASP), dijo que la orientación del G7 era «sorprendente» porque cubre entre el 80 y el 90% de lo que se necesita.

«No había una línea de base, pero ahora habrá una línea de base clara», dijo.

En el lado negativo, Bardenstein dijo que le preocupaba la facilidad con la que las organizaciones pueden implementar la guía, y Raidman dijo que no aborda adecuadamente el problema del tiempo de ejecución.

Allan Friedman, a veces llamado el “padrino de las SBOM”, dijo que la guía era un buen documento, pero probablemente estaba mal etiquetada porque afirma que los elementos que identifica no son obligatorios.

«Este documento presenta conjuntos de tipos de datos que podrían ser útiles», dijo Friedman, quien trabajó en SBOM en múltiples funciones del gobierno de EE. UU., es asesor técnico principal en el Instituto de Seguridad y Tecnología y tecnólogo residente en TPO Group. «Y por eso es un gran artículo para promover la transparencia de la IA y la transparencia del sistema de IA, pero enumera elementos potenciales. Estos no son los elementos mínimos».

Friedman dijo que los próximos pasos podrían incluir mapear las orientaciones en lo que se está implementando hoy y hablar sobre alinearlas con las políticas de la Unión Europea y los gobiernos del G7 para garantizar que haya conflictos mínimos.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.