
Dify-Plattform: Vier Sicherheitslücken gefährden Millionen AI-Chats
Forscher haben vier kritische Sicherheitslücken in Dify offengelegt, einer Open-Source-Plattform zur Entwicklung von KI-Anwendungen mit über 146.000 GitHub-Sternen. Laut SecurityWeek könnten Angreifer über die Multi-Tenant-Infrastruktur der Cloud-Version private Chat-Verläufe anderer Kunden auslesen, Dokumente einsehen und auf interne APIs zugreifen. Dark Reading berichtet, dass die Bugs es Attackern erlauben, "KI-Chat-Verläufe anzapfen" und sensible Daten stumm zu exfiltrieren — ohne dass Opfer oder Plattform-Betreiber es bemerken.
Die Schwachstellen betreffen insbesondere die Zugriffskontrolle zwischen verschiedenen Mandanten. Angreifer könnten Cross-Tenant-Zugriff ausnutzen, um vertrauliche Unterhaltungen, eingegebene Daten und System-Prompts von anderen Nutzern zu stehlen. Dify wird von über einer Million Apps weltweit eingesetzt und dient Unternehmen zur Automation von Support, Content-Generierung und Datenverarbeitung. Eine Kompromittierung bedeutet potenziell PII-Leaks (personenbezogene Daten), Geschäftsgeheimnisse und Compliance-Verstöße für alle betroffenen Kunden.
Relevanz für DACH-Region und EU: Die Lücken bergen direktes DSGVO-Risiko. Unter Artikel 33 DSGVO müssen Datenschutzbehörden bei Lecks personenbezogener Daten innerhalb von 72 Stunden benachrichtigt werden. Für deutsche und österreichische Mittelständler, die Dify zur KI-Integration nutzen, bedeutet das: Alle Nutzergespräche und hochgeladenen Dokumente könnten unbefugt gelesen worden sein. Zusätzlich verstärken solche Lücken den regulatorischen Druck des EU AI Act — Plattformbetreiber müssen "appropriate security measures" nachweisen. Dify selbst hat damit zu kämpfen, seinen Multi-Tenant-Isolationsmechanismus zu härten.
Nächste Schritte: Wer Dify produktiv einsetzt, sollte sofort überprüfen, ob Patches verfügbar sind und diese einspielen. Parallel lohnt sich ein gezieltes KI-Pentesting der eigenen LLM-Apps, um ähnliche Zugriffskontroll-Fehler in der eigenen Infrastruktur zu erkennen. Für Teams mit sensiblen Daten: Erwägen Sie, bis zur vollständigen Patched-Version auf Self-Hosted-Deployments auszuweichen und eine Safety-Pipeline zu etablieren, die Input und Output validiert.