Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han identificado una cadena de fallos en Dify, una plataforma open-source para flujos de trabajo con agentes y más de 146.000 estrellas en GitHub, que permitían exfiltrar silenciosamente conversaciones y archivos de otras aplicaciones alojadas en su servicio multi‑tenant. El conjunto de fallos, bautizado por los descubridores como DifyTap, incluye errores de autorización y de saneamiento de rutas que, combinados, posibilitan a un atacante leer mensajes, respuestas de modelos y documentos ajenos sin autenticación compleja ni acceso privilegiado.
Más allá del titular, la gravedad real radica en la naturaleza persistente y discreta del canal de fuga: un atacante puede registrarse libremente en la plataforma, configurar su propio proveedor de trazas (trace provider) para una aplicación pública y redirigir allí todas las llamadas de rastreo, creando así una vía silenciosa para capturar cada entrada y respuesta generada por modelos. Además, otros defectos permitían manipular peticiones hacia el servicio interno de plugins y previsualizar fragmentos de documentos solamente conociendo un UUID, situación que rompe los límites de aislamiento entre inquilinos y usuarios dentro de un mismo inquilino.

El informe también señala dependencia en una versión vulnerable de PDFium con un fallo de type use‑after‑free (registrado como CVE‑2024‑5846), que podría explotarse con un PDF malicioso para corromper memoria en el proceso de parseo. La combinación de vulnerabilidades lógicas en la plataforma y de bibliotecas nativas vulnerables subraya la necesidad de abordar tanto la superficie web como el stack de terceros.
Para quien opera o desarrolla sobre plataformas multi‑tenant de IA existe un conjunto claro de lecciones: validar de forma estricta la separación entre inquilinos, minimizar la exposición de identificadores de recursos y no confiar en la presencia de autenticación per se. En la práctica eso significa revisar controles de autorización en endpoints que aceptan UUIDs o rutas, aplicar saneamiento robusto de URLs, y evitar que endpoints internos (como daemon de plugins) queden accesibles desde la capa pública de la aplicación.

En cuanto a acciones inmediatas, los operadores de Dify deben actualizar a la versión donde se han corregido la mayoría de los fallos (se publicó el parche en la release v1.14.2) y vigilar la próxima entrega que solucione el resto de problemas pendientes. Puedes consultar la versión en el repositorio oficial de Dify: https://github.com/dify-ai/dify/releases/tag/v1.14.2. También conviene actualizar bibliotecas de renderizado de PDFs y revisar CVEs conocidos, por ejemplo la entrada en NVD sobre la vulnerabilidad en PDFium: https://nvd.nist.gov/vuln/detail/CVE-2024-5846.
Para reducir el riesgo mientras se despliegan parches, es aconsejable restringir el acceso público a aplicaciones no necesarias, deshabilitar proveedores de trazas externos hasta comprobar su seguridad, rotar credenciales y claves de integración, y habilitar monitoreo de integridad y alertas específicas para tasas anómalas de trazas o solicitudes a endpoints internos. A nivel de desarrollo, implantar pruebas automatizadas que simulen contextos multi‑tenant (incluyendo intentos de traversals y usos de UUIDs de terceros) ayudará a detectar regresiones en controles de acceso.
Finalmente, la incidencia pone de relieve un problema estructural en ecosistemas basados en contenedores y dependencias en bibliotecas nativas: las diferencias entre despliegues (imágenes, flags de runtime, configuración de red) pueden crear “grietas” que los escáneres tradicionales no ven. Recomendación para responsables de producto: combinar análisis estático y dinámico, incluir pruebas de pentesting centradas en aislamiento por tenant, y mantener programas de bug bounty para capturar fallos lógicos que no aparecen en análisis de dependencias.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...