Dify · Dify · CVE-2026-41949
**Nome do Software Vulnerável e Versões Afetadas**
Dify versões anteriores a 1.14.2
**Descrição**
Existe uma falha de bypass de autorização no endpoint de pré-visualização de arquivos, permitindo que qualquer usuário autenticado leia até 3.000 caracteres de qualquer documento carregado em todos os tenants e workspaces. Isso ocorre porque o sistema não verifica a propriedade ou as permissões do workspace quando o UUID de um arquivo é fornecido. Atacantes podem explorar isso acessando o endpoint '/console/api/files/{file id}/preview' utilizando um `file id` interceptado. Além disso, o Dify Cloud permite o auto-registro gratuito não autenticado, o que facilita a criação de contas para potenciais atacantes.
**Recomendações**
Atualize para a versão 1.14.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/console/api/files/{file id}/preview' para minimizar o risco de acesso não autorizado a documentos.