"DifyTap:オープンソースAIプラットフォームDifyに他テナントの会話を読める脆弱性"
DifyTap:オープンソースAIプラットフォームDifyに他テナントの会話を読める脆弱性
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-06-23 |
| 元記事 | The Hacker News |
要約
オープンソースのAIワークフロープラットフォーム「Dify」に4件の脆弱性(DifyTap)が発見され、認証なしに他テナントのAI会話内容を閲覧できることが研究者によって実証された。Difyはノーコードでエージェントを構築できるプラットフォームとして急速に普及しており、マルチテナント環境での利用が増えている。今回の脆弱性を悪用されると、競合他社・顧客・開発者との機密な会話が外部に漏洩するリスクがある。特にセルフホスト版Difyを企業内AIとして導入しているケースでの影響が懸念される。Difyは修正対応中であり、早急なパッチ適用と、修正完了まではテナント分離設計の強化が推奨される。