← Back to CVE List
Vulnerability Intelligence Report
Dify < 1.16.0-rc1 SQL Injection via MyScale Vector Store search_by_full_text

CVE-2026-61461

x_open-source

Dify before 1.16.0-rc1 contains a SQL injection vulnerability in the MyScale vector store backend that allows attackers to execute arbitrary SQL by supplying unsanitized search parameters to the search_by_full_text method without escaping or parameterization. Attackers can inject malicious SQL through the search parameters to read, modify, or delete data in the underlying ClickHouse database.

Injection No Active Exploit Signals
CVSS Base Score
8.7
HIGH
EPSS Probability:0.36%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-89 ↗Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Affected Products & Versions

Vendor Product Affected Versions
langgenius dify 0 < 1.16.0-rc1 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

EPSS Score
0.357%
Vulnerability Class
Injection

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityVulnCheck · Bug Bounty Provider · USA
Reserved2026-07-09T14:07:55
Published2026-07-10T18:10:35
Patch Date2026-07-01
Last Updated2026-07-14T22:03:38

LINK COPIED TO CLIPBOARD