关键信息 漏洞概述 名称: 用户枚举 发布者: laipz8200 发布日期: 15小时前 CVE ID: CVE-2026-28288 影响版本 受影响版本: <= 1.8.1 修复版本: 1.9.0 描述 摘要: Dify API 对现有和不存在的账户的响应不同,允许攻击者枚举注册的电子邮件地址。 细节和PoC 1. 有效邮件无效密码请求: 响应: 401 无效的电子邮件或密码 2. 无效邮件请求: 响应: 400 账户未找到 影响 攻击者可以通过枚举注册的电子邮件地址进行暴力破解攻击。缓解因素是账户的暴力破解保护机制,因此严重性较低。 修复方案 参考 问题 #24323