Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Hwwg

#54638de 56,338
4.3CVSS total
Vulnerabilidades · 1
PT-2026-50488
4.3
2026-06-17
Unknown · Open-Webui · CVE-2026-54016
**Nome do Software Vulnerável e Versões Afetadas** Open WebUI versões anteriores a 0.9.6 **Description** O Open WebUI contém um problema de Broken Object Level Authorization (BOLA) na função integrada `search knowledge files()`. BOLA ocorre quando uma aplicação não verifica adequadamente se um usuário tem permissão para acessar um objeto específico através do seu ID. Quando a chamada de função nativa está habilitada e o modelo selecionado não possui bases de conhecimento anexadas, um usuário autenticado pode fornecer uma variável `knowledge id` arbitrária para a função `search knowledge files()`. O sistema então retorna metadados de arquivos dessa base de conhecimento sem verificar se o usuário possui a permissão de leitura necessária, permitindo a enumeração não autorizada de arquivos de bases de conhecimento privadas ou restritas. **Recommendations** Atualize para a versão 0.9.6. Como medida paliativa temporária, restrinja o uso da função `search knowledge files()` ou desabilite a chamada de função nativa até que a atualização seja aplicada.