PT-2026-39270 · Unknown · Open-Webui

CVE-2026-44553

·

Publicado

2026-04-21

·

Atualizado

2026-07-13

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:N/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição Alterações de função administrativa e exclusões de usuários não acionam a desconexão de sessões afetadas no SESSION POOL. Quando um usuário se conecta via Socket.IO, sua função é registrada no dicionário SESSION POOL. O manipulador heartbeat atualiza o timestamp da sessão, mas não atualiza a função. Consequentemente, um usuário cuja função de administrador foi revogada ou que foi excluído do sistema retém privilégios administrativos em sua sessão Socket.IO existente enquanto a conexão permanecer ativa. Isso permite acesso não autorizado de leitura e escrita às notas de qualquer usuário por meio dos manipuladores de documentos colaborativos Yjs, especificamente as funções ydoc:document:join e document save handler, que dependem da função em cache em vez do banco de dados. Este problema é exclusivo do cache de sessão Socket.IO e não afeta os endpoints HTTP.
Recomendações Atualizar para a versão 0.9.0.

Exploit

Correção

Insufficient Session Expiration

Session Fixation

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09667
CVE-2026-44553
GHSA-45M8-CPM2-3V65
PYSEC-2026-2697

Produtos afetados

Open-Webui