Dify é uma plataforma de desenvolvimento de aplicativos LLM de código aberto. Antes da versão 0.6.12, uma vulnerabilidade foi identificada no DIFY onde os usuários normais podem ativar ou desativar aplicativos através da API, mesmo que o botão Web UI para esta ação esteja desativado e os usuários normais não sejam autorizados a fazer tais alterações. Esta falha de controle de acesso permite que usuários não-admin façam alterações não autorizadas, o que pode interromper a funcionalidade e disponibilidade do APPS. Este problema foi corrigido na versão 0.6.12. Uma solução para esta vulnerabilidade envolve atualizar os mecanismos de controle de acesso da API para impor permissões mais rigorosas de funções do usuário e implementar controles de acesso baseados em funções (RBAC) para garantir que apenas usuários com privilégios de administrador podem enviar pedidos de ativação ou desativação de aplicativos. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 32796 foi publicado em 2025 - 04 - 18 T 16: 15: 23.767 Z e última modificação em 2026 - 06 - 17 T 09: 12: 35.293 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 284, CWE- 863.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: langgenius dify. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.