<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<title>Mein Newsfeed — Dify.ai</title>
<link>https://newsfeed.avintaris.com</link>
<description>News zum Thema Dify.ai</description>
<language>de</language>
<lastBuildDate>Fri, 22 May 2026 21:22:05 +0000</lastBuildDate>
<item>
<title>Dify.ai: Dify v1.14.2 — Sicherheits-Hotfix, Tenant-Isolation, Plugin-Daemon 0.6.1</title>
<link>https://github.com/langgenius/dify/releases/tag/1.14.2</link>
<guid isPermaLink="false">https://github.com/langgenius/dify/releases/tag/1.14.2</guid>
<pubDate>Tue, 19 May 2026 12:00:00 +0000</pubDate>
<category>Dify.ai</category>
<description>Stable Patch-Release (Latest auf GitHub). Schließt zwei kritische Tenant-Isolation-Bugs: GHSA-48xc-wmw8-3jr3 (App-Trace-Config-Endpunkte) und GHSA-2qwc-c2cc-2xwv (FilePreview-API Text-Extract). Builtin-Tool-Credential-Updates auf Workspace-Admins/Owners beschränkt, stale Tenant-Credentials beim Encryption-Key-Reset gepurged. Plugin-Daemon auf 0.6.1. Workflow-Reliability: HITL-Workflow-Tracing wiederhergestellt, GraphEngine-Min-Worker-Count erhöht. **BREAKING:** (1) DB-Migration für konfigurierbare Explore-App-Kategorien — läuft beim Start. (2) Docker-Env unter docker/envs/** kategorisiert gesplittet → Custom-Compose-Configs müssen reapplied werden. (3) Self-hosted generieren SECRET_KEY automatisch wenn leer und persistieren ihn.</description>
</item>
<item>
<title>Dify.ai: CVE-2026-41948 — Critical Path Traversal in Plugin Daemon Forwarding (betrifft deployed 1.14.1)</title>
<link>https://www.redpacketsecurity.com/cve-alert-cve-2026-41948-langgenius-dify/</link>
<guid isPermaLink="false">https://www.redpacketsecurity.com/cve-alert-cve-2026-41948-langgenius-dify/</guid>
<pubDate>Tue, 19 May 2026 12:00:00 +0000</pubDate>
<category>Dify.ai</category>
<description>Authentifizierte User können Requests an interne REST-API des Plugin-Daemons durch unzureichende URL-Path-Sanitization manipulieren. Mittels unencoded Dot-Sequences in Task-Identifiern oder manipulierten Filename-Parametern Tenant-Path verlassen, interne Endpunkte wie Debug-Interfaces erreichbar — benötigt nur UUID des Ziel-Tenants. **CVSS 4.0: 9.2 (Critical)**, CVSS 3.1: 7.7. Betrifft Dify ≤ 1.14.1. Auf Dify Cloud kritisch wegen unauthenticated Self-Registration. **Fix:** Upgrade auf v1.14.2.</description>
</item>
</channel>
</rss>
