PT-2026-39269 · Unknown · Open-Webui
CVE-2026-44552
·
Publicado
2026-04-21
·
Atualizado
2026-07-13
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
O Open WebUI não aplica o
REDIS KEY PREFIX às chaves tool servers e terminal servers no arquivo utils/tools.py. Em implantações onde múltiplas instâncias compartilham um único banco de dados Redis — como topologias de multirregião, blue-green ou clusters — essas chaves sem prefixo colidem. Isso permite que um administrador em uma instância sobrescreva a configuração lida por outra instância, resultando em envenenamento de cache entre instâncias. Consequentemente, usuários em uma instância vítima podem receber uma configuração de servidor de ferramentas envenenada, permitindo potencialmente que um invasor exfiltre conteúdo de chat, identidades de usuário e tokens OAuth, ou realize injeções de prompt por meio de saídas de ferramentas confiáveis.Recomendações
Atualizar para a versão 0.9.0.
Exploit
Correção
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui