Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

-Lan-

#33216de 56,330
8.2CVSS total
Vulnerabilidades · 1
PT-2026-41676
8.2
2026-05-18
Dify · Dify · CVE-2026-41949
**Nome do Software Vulnerável e Versões Afetadas** Dify versões anteriores a 1.14.2 **Descrição** Existe uma falha de bypass de autorização no endpoint de pré-visualização de arquivos, permitindo que qualquer usuário autenticado leia até 3.000 caracteres de qualquer documento carregado em todos os tenants e workspaces. Isso ocorre porque o sistema não verifica a propriedade ou as permissões do workspace quando o UUID de um arquivo é fornecido. Atacantes podem explorar isso acessando o endpoint '/console/api/files/{file id}/preview' utilizando um `file id` interceptado. Além disso, o Dify Cloud permite o auto-registro gratuito não autenticado, o que facilita a criação de contas para potenciais atacantes. **Recomendações** Atualize para a versão 1.14.2 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint '/console/api/files/{file id}/preview' para minimizar o risco de acesso não autorizado a documentos.