- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Tính đến 14/09/2026, langgenius ghi nhận 5 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 1 sản phẩm, trong đó 1 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, dify là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái langgenius, với 5 lỗ hổng, chiếm khoảng 100% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-85022langgenius dify WebApp Sign-In mail-and-password-auth.tsx router.replace cross site scripting | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành03/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-85021langgenius dify Splash Layout splash.tsx router.replace cross site scripting | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành03/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-18632langgenius dify Jinja2 jinja2_transformer.py jinja2.Template special elements used in a template engine | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành03/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-18266Dify AI Workflow oauth_redirect_url Open Redirect Vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành29/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-61461Dify < 1.16.0-rc1 SQL Injection via MyScale Vector Store search_by_full_text | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41949Dify < 1.14.2 Authorization Bypass via File Preview Endpoint | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41948Dify v1.14.1 Path Traversal via Plugin Daemon Internal API Access | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-41947Dify < 1.14.2 Authorization Bypass via Trace Configuration Endpoints | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/05/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-41950Dify < 1.14.0 Authorization Bypass via File UUID | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành05/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-42138Dify Vulnerable to Stored XSS via SVG-file upload | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành04/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34082Dify has IDOR in deleting someone else's chat conversation | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6619langgenius dify ImagePreview image-preview.tsx openInNewTab cross site scripting | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6618langgenius dify ApiBasedToolSchemaParser parser.py parse_openai_plugin_json_to_tool_bundle server-side request forgery | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-6617langgenius dify ApiToolManageService api_tools_manage_service.py get_api_tool_provider_remote_schema server-side request forgery | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành20/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-21866Dify - Stored XSS in chat | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành03/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28288Dify has a user enumeration issue | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành27/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-26023Client‑side DOM XSS in the web chat app of Dify when using echarts | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành11/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-67732Dify Vulnerable to Plaintext API Key Exposure via Model Provider Configuration Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành05/01/2026 | Mức độ nghiêm trọngCao |
CVE-2025-63387 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành18/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-63386 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành18/12/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-56157 | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành18/12/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-63388 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành18/12/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-11750User Enumeration via Distinct Error Messages in langgenius/dify-web | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành22/10/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-58747Dify MCP OAuth Flow Vulnerable to XSS | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành17/10/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-59422Dify Has Broken Access Control on Log Message Endpoint Allows Reading of Chats of Others | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành25/09/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-3467XSS Vulnerability in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành07/07/2025 | Mức độ nghiêm trọngCao |
CVE-2025-3466Unsanitized Input in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành07/07/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-49149Dify has XSS vulnerability | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngdify | Ngày phát hành17/06/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-43854DIFY vulnerable to Clickjacking Attack | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành28/04/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-43862Dify Allows Unauthorized Access and Modification of APP Orchestration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành25/04/2025 | Mức độ nghiêm trọngCao |
CVE-2025-32796Dify Allows Unauthorized APP Enable/Disable via API | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/04/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-32795Dify Allows Insecure User Role Access Control for APP Editing | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/04/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-32790Dify Allows Insecure User Role Access Control for APP DSL Exporting | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngdify | Ngày phát hành18/04/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-29720 | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngChưa xác nhận | Ngày phát hành14/04/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-0184Server-Side Request Forgery (SSRF) in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11850Stored XSS in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-12776Authentication Bypass in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
CVE-2024-10252Code Injection in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
CVE-2024-12039Improper Restriction of Excessive Authentication Attempts in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
CVE-2024-12775SSRF in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11822Server-Side Request Forgery (SSRF) in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-0185Pandas Query Injection in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
CVE-2024-11824Stored XSS in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-11821Privilege Escalation in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-1796Admin account takeover through weak Pseudo-Random number generator used in generating password reset codes in langgenius/dify | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggenius/dify | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan