Unknown · Open-Webui · CVE-2026-54006
**Nome do Software Vulnerável e Versões Afetadas**
Open WebUI versões anteriores a 0.9.6
**Description**
Existe uma falha de bypass de autorização no processo de atualização de eventos do calendário. O endpoint '/api/v1/calendars/events/{event id}/update' valida se o usuário possui acesso de escrita ao calendário onde o evento está localizado atualmente, mas não valida o `calendar id` de destino fornecido no corpo da requisição. Consequentemente, a camada de modelo persiste o novo `calendar id` sem verificação.
Isso permite que um usuário com uma conta comum crie um evento em seu próprio calendário e, em seguida, o mova para o calendário de qualquer outro usuário, desde que conheça o ID do calendário de destino. Isso ignora as verificações de autorização normalmente realizadas durante a criação de eventos. Este problema está presente em configurações padrão onde `ENABLE CALENDAR` e `USER PERMISSIONS FEATURES CALENDAR` estão definidos como `True`.
Os impactos potenciais incluem a escalação de acesso apenas de leitura para acesso de escrita em calendários compartilhados, a realização de phishing ou engenharia social ao injetar eventos no calendário privado de uma vítima e a execução de spam de calendário ou ataques de negação de serviço.
**Recommendations**
Atualize para a versão 0.9.6.
Como mitigação temporária, considere desativar os recursos de calendário definindo `ENABLE CALENDAR` ou `USER PERMISSIONS FEATURES CALENDAR` como `False` na configuração.