Dify antes da versão 1.14.0 contém uma vulnerabilidade de contornação de autorização que permite que os usuários autenticados leiam o conteúdo completo dos arquivos carregados por outros usuários dentro do mesmo inquilino, fornecendo um arquivo arbitrário UUID na array de arquivos de um pedido de mensagens de chat. Os atacantes podem explorar a verificação insuficiente da permissão nos endpoints de mensagens de chat para acessar arquivos sem validação de propriedade, evitando a separação do espaço de trabalho e proteções URL assinadas para recuperar conteúdos de arquivos sensíveis através do processamento de fluxo de trabalho. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 41950 foi publicado em 2026 - 05 - 05 T 21: 16: 23.233 Z e última modificação em 2026 - 07 - 24 T 21: 10: 00.143 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 639.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: langgenius dify. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.