PT-2026-41675 · Dify · Dify

·

CVE-2026-41948

·

Publicado

2026-05-18

·

Atualizado

2026-07-10

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Dify versões anteriores a 1.14.2
Descrição A sanitização insuficiente do caminho da URL permite que usuários autenticados manipulem solicitações encaminhadas para a API REST interna do Plugin Daemon. Ao utilizar sequências de pontos não codificadas em identificadores de tarefa ou manipular o parâmetro filename no endpoint de ícone de plugin, invasores podem realizar a travessia de caminho (path traversal) para sair de seu caminho de locatário autorizado. Isso possibilita o acesso a endpoints internos, como interfaces de depuração, desde que o invasor conheça o UUID do locatário vítima. Em ambientes Dify Cloud, o risco é ampliado, pois o auto-registro gratuito permite que invasores criem contas facilmente.
Recomendações Atualize o Dify para a versão 1.14.2 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao parâmetro filename no endpoint de ícone de plugin para minimizar o risco de exploração.

Exploit

Correção

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41948

Produtos afetados

Dify