Tim Flow · Tim Flow · CVE-2026-39915
**Nome do Software Vulnerável e Versões Afetadas**
TIM Flow versões anteriores a 26.0.6
**Descrição**
Atacantes remotos podem realizar a injeção de CRLF—uma técnica usada para inserir caracteres de retorno de carro e alimentação de linha em um fluxo—incorporando sequências não sanitizadas no parâmetro de URL `rt` e no cookie `access token`. Essas entradas são refletidas nos cabeçalhos de resposta Set-Cookie, permitindo a injeção de cabeçalhos HTTP e conteúdo de corpo de resposta arbitrários. Isso pode ser utilizado para induzir usuários autenticados a executar JavaScript arbitrário em seu contexto de navegador, potencialmente levando ao roubo de tokens de sessão e modificação de credenciais de conta.
**Recomendações**
Atualize o TIM Flow para a versão 26.0.6 ou posterior.
Evite usar o parâmetro de URL `rt` e o cookie `access token` até que a atualização seja aplicada.