DifyTap la vulnerabilidad que crea una vía silenciosa para exfiltrar conversaciones y documentos en plataformas multi tenant

Autor: Publicada 3 min de lectura 135 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de seguridad han identificado una cadena de fallos en Dify, una plataforma open-source para flujos de trabajo con agentes y más de 146.000 estrellas en GitHub, que permitían exfiltrar silenciosamente conversaciones y archivos de otras aplicaciones alojadas en su servicio multi‑tenant. El conjunto de fallos, bautizado por los descubridores como DifyTap, incluye errores de autorización y de saneamiento de rutas que, combinados, posibilitan a un atacante leer mensajes, respuestas de modelos y documentos ajenos sin autenticación compleja ni acceso privilegiado.

Más allá del titular, la gravedad real radica en la naturaleza persistente y discreta del canal de fuga: un atacante puede registrarse libremente en la plataforma, configurar su propio proveedor de trazas (trace provider) para una aplicación pública y redirigir allí todas las llamadas de rastreo, creando así una vía silenciosa para capturar cada entrada y respuesta generada por modelos. Además, otros defectos permitían manipular peticiones hacia el servicio interno de plugins y previsualizar fragmentos de documentos solamente conociendo un UUID, situación que rompe los límites de aislamiento entre inquilinos y usuarios dentro de un mismo inquilino.

DifyTap la vulnerabilidad que crea una vía silenciosa para exfiltrar conversaciones y documentos en plataformas multi tenant
Imagen generada con IA.

El informe también señala dependencia en una versión vulnerable de PDFium con un fallo de type use‑after‑free (registrado como CVE‑2024‑5846), que podría explotarse con un PDF malicioso para corromper memoria en el proceso de parseo. La combinación de vulnerabilidades lógicas en la plataforma y de bibliotecas nativas vulnerables subraya la necesidad de abordar tanto la superficie web como el stack de terceros.

Para quien opera o desarrolla sobre plataformas multi‑tenant de IA existe un conjunto claro de lecciones: validar de forma estricta la separación entre inquilinos, minimizar la exposición de identificadores de recursos y no confiar en la presencia de autenticación per se. En la práctica eso significa revisar controles de autorización en endpoints que aceptan UUIDs o rutas, aplicar saneamiento robusto de URLs, y evitar que endpoints internos (como daemon de plugins) queden accesibles desde la capa pública de la aplicación.

DifyTap la vulnerabilidad que crea una vía silenciosa para exfiltrar conversaciones y documentos en plataformas multi tenant
Imagen generada con IA.

En cuanto a acciones inmediatas, los operadores de Dify deben actualizar a la versión donde se han corregido la mayoría de los fallos (se publicó el parche en la release v1.14.2) y vigilar la próxima entrega que solucione el resto de problemas pendientes. Puedes consultar la versión en el repositorio oficial de Dify: https://github.com/dify-ai/dify/releases/tag/v1.14.2. También conviene actualizar bibliotecas de renderizado de PDFs y revisar CVEs conocidos, por ejemplo la entrada en NVD sobre la vulnerabilidad en PDFium: https://nvd.nist.gov/vuln/detail/CVE-2024-5846.

Para reducir el riesgo mientras se despliegan parches, es aconsejable restringir el acceso público a aplicaciones no necesarias, deshabilitar proveedores de trazas externos hasta comprobar su seguridad, rotar credenciales y claves de integración, y habilitar monitoreo de integridad y alertas específicas para tasas anómalas de trazas o solicitudes a endpoints internos. A nivel de desarrollo, implantar pruebas automatizadas que simulen contextos multi‑tenant (incluyendo intentos de traversals y usos de UUIDs de terceros) ayudará a detectar regresiones en controles de acceso.

Finalmente, la incidencia pone de relieve un problema estructural en ecosistemas basados en contenedores y dependencias en bibliotecas nativas: las diferencias entre despliegues (imágenes, flags de runtime, configuración de red) pueden crear “grietas” que los escáneres tradicionales no ven. Recomendación para responsables de producto: combinar análisis estático y dinámico, incluir pruebas de pentesting centradas en aislamiento por tenant, y mantener programas de bug bounty para capturar fallos lógicos que no aparecen en análisis de dependencias.

Cobertura

Relacionadas

Mas noticias del mismo tema.