Dify v1.10.1-fix.1 版本紧急发布!
先说几个关键信息:Dify在2025年12月5日放出了一个紧急修复版本——1.10.1-fix.1,主要目的是堵上一个React的高危漏洞,同时把几个核心依赖也一并升级了。这事儿对正在用Dify做生产部署的团队来说,优先级应该直接拉到最高。
这次更新的核心动作其实就两件事:一是后端把pyarrow、werkzeug、urllib3的版本都往前推了一把;二是前端这边,React直接跳到19.2.1,顺带修了一个评分10.0的远程代码执行漏洞(CVE-2025-55182),Next.js也跟着同步到了15.5.7。换句话说,如果你在用React服务端组件或者Next.js的App Router,这次升级基本是必选项。

紧急修复内容
版本发布的时间点很有针对性——12月5日,距离React漏洞曝光应该没隔几天。Dify团队选择直接升级依赖而非打补丁,算是个干净利落的做法。后端这边,pyarrow升到17.0.0,werkzeug更新到3.1.4,urllib3迭代到2.5.0,都是各自生态里的稳定版本。前端则直接跳到React 19.2.1,顺带把Next.js更新到15.5.7,一劳永逸地解决了CVE-2025-55182这个“冲击波”。
关于CVE-2025-55182 安全漏洞
这个漏洞值得多说几句,因为它确实够危险——CVSS评分10.0,满分。问题出在React Server Components(RSC)的反序列化机制上,攻击者不需要任何身份验证,只要构造一个恶意的HTTP请求,就能在服务器端执行任意代码。想想看,数据窃取、服务器被控、内网横向移动……这些都是连锁反应。
核心信息梳理一下:
漏洞本质是反序列化逻辑缺陷导致的原型污染,影响范围是react-server-dom-webpack等核心包的19.0.0到19.2.0版本。所有用到RSC的框架都在射程内,包括Next.js 15.x/16.x、React Router等,但前提是你同时启用了App Router和RSC。修复方案很简单:React升到19.2.1以上,Next.js对应版本升到15.5.7以上(如果是15.0.x系列,至少到15.0.5)。
如果项目压根没用React服务端组件,那这个漏洞跟你没什么关系。但问题是,很多团队自己都不清楚依赖树里有没有间接引入RSC。所以最稳妥的做法是跑一遍依赖扫描工具,把React和Next.js的版本梳理清楚,生产环境优先更新。这个漏洞其实反映了一个趋势:现代前端框架的服务端能力越来越强,攻击面也在同步扩大。及时打补丁、保持依赖更新,眼下依然是最有效的防护手段。
-
- 关于宇宙的好的网名有哪些
- 角色扮演 | 1
- 网名