PT-2026-39267 · Unknown · Open-Webui

CVE-2026-44550

·

Publicado

2026-05-08

·

Atualizado

2026-07-13

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição O Open WebUI é uma plataforma de inteligência artificial auto-hospedada. Existe um problema de atribuição em massa onde o FolderForm utiliza uma configuração que permite que campos arbitrários passem pela validação do Pydantic. Na função insert new folder, o user id atribuído pelo servidor é sobrescrito por dados fornecidos pelo usuário no corpo da requisição POST. Isso permite que um invasor autenticado especifique um user id diferente ao chamar o endpoint '/api/v1/folders/', permitindo a criação de pastas em contas de outros usuários. Isso pode ser utilizado para phishing, plantando pastas com nomes enganosos, ou para spam na interface da vítima. A variável user id é o principal vetor para essa sobrescrita.
Recomendações Atualizar para a versão 0.9.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44550
GHSA-HR43-RJMR-7WMM
PYSEC-2026-2735

Produtos afetados

Open-Webui