PT-2026-39269 · Unknown · Open-Webui

CVE-2026-44552

·

Publicado

2026-04-21

·

Atualizado

2026-07-13

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição O Open WebUI não aplica o REDIS KEY PREFIX às chaves tool servers e terminal servers no arquivo utils/tools.py. Em implantações onde múltiplas instâncias compartilham um único banco de dados Redis — como topologias de multirregião, blue-green ou clusters — essas chaves sem prefixo colidem. Isso permite que um administrador em uma instância sobrescreva a configuração lida por outra instância, resultando em envenenamento de cache entre instâncias. Consequentemente, usuários em uma instância vítima podem receber uma configuração de servidor de ferramentas envenenada, permitindo potencialmente que um invasor exfiltre conteúdo de chat, identidades de usuário e tokens OAuth, ou realize injeções de prompt por meio de saídas de ferramentas confiáveis.
Recomendações Atualizar para a versão 0.9.0.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09668
CVE-2026-44552
GHSA-3X8W-4F7P-XXC2
PYSEC-2026-2696

Produtos afetados

Open-Webui