Dify · Dify · CVE-2026-41948
**Nome do Software Vulnerável e Versões Afetadas**
Dify versões anteriores a 1.14.2
**Descrição**
A sanitização insuficiente do caminho da URL permite que usuários autenticados manipulem solicitações encaminhadas para a API REST interna do Plugin Daemon. Ao utilizar sequências de pontos não codificadas em identificadores de tarefa ou manipular o parâmetro `filename` no endpoint de ícone de plugin, invasores podem realizar a travessia de caminho (path traversal) para sair de seu caminho de locatário autorizado. Isso possibilita o acesso a endpoints internos, como interfaces de depuração, desde que o invasor conheça o UUID do locatário vítima. Em ambientes Dify Cloud, o risco é ampliado, pois o auto-registro gratuito permite que invasores criem contas facilmente.
**Recomendações**
Atualize o Dify para a versão 1.14.2 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro `filename` no endpoint de ícone de plugin para minimizar o risco de exploração.