Flame · Flame · CVE-2026-100418
**Nome do Software Vulnerável e Versões Afetadas**
Flame versões anteriores a 2.4.1
**Description**
Um problema de exposição de informações existe no endpoint não autenticado 'GET /api/config', que retorna o objeto de configuração completo sem a redação de campos sensíveis. Isso permite que um invasor recupere configurações operacionais internas e a chave de API de clima armazenada ao enviar uma única requisição não autenticada, podendo levar ao consumo de cotas do provedor ou acesso não autorizado a dados sensíveis.
**Recommendations**
Atualize o Flame para a versão 2.4.1 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'GET /api/config'.