PT-2026-39267 · Unknown · Open-Webui
CVE-2026-44550
·
Publicado
2026-05-08
·
Atualizado
2026-07-13
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
O Open WebUI é uma plataforma de inteligência artificial auto-hospedada. Existe um problema de atribuição em massa onde o
FolderForm utiliza uma configuração que permite que campos arbitrários passem pela validação do Pydantic. Na função insert new folder, o user id atribuído pelo servidor é sobrescrito por dados fornecidos pelo usuário no corpo da requisição POST. Isso permite que um invasor autenticado especifique um user id diferente ao chamar o endpoint '/api/v1/folders/', permitindo a criação de pastas em contas de outros usuários. Isso pode ser utilizado para phishing, plantando pastas com nomes enganosos, ou para spam na interface da vítima. A variável user id é o principal vetor para essa sobrescrita.Recomendações
Atualizar para a versão 0.9.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui