PT-2026-80883 · Tim Flow · Tim Flow

·

CVE-2026-39915

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas TIM Flow versões anteriores a 26.0.6
Descrição Atacantes remotos podem realizar a injeção de CRLF—uma técnica usada para inserir caracteres de retorno de carro e alimentação de linha em um fluxo—incorporando sequências não sanitizadas no parâmetro de URL rt e no cookie access token. Essas entradas são refletidas nos cabeçalhos de resposta Set-Cookie, permitindo a injeção de cabeçalhos HTTP e conteúdo de corpo de resposta arbitrários. Isso pode ser utilizado para induzir usuários autenticados a executar JavaScript arbitrário em seu contexto de navegador, potencialmente levando ao roubo de tokens de sessão e modificação de credenciais de conta.
Recomendações Atualize o TIM Flow para a versão 26.0.6 ou posterior. Evite usar o parâmetro de URL rt e o cookie access token até que a atualização seja aplicada.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39915

Produtos afetados

Tim Flow