PT-2026-39270 · Unknown · Open-Webui
CVE-2026-44553
·
Publicado
2026-04-21
·
Atualizado
2026-07-13
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:N/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
Alterações de função administrativa e exclusões de usuários não acionam a desconexão de sessões afetadas no
SESSION POOL. Quando um usuário se conecta via Socket.IO, sua função é registrada no dicionário SESSION POOL. O manipulador heartbeat atualiza o timestamp da sessão, mas não atualiza a função. Consequentemente, um usuário cuja função de administrador foi revogada ou que foi excluído do sistema retém privilégios administrativos em sua sessão Socket.IO existente enquanto a conexão permanecer ativa. Isso permite acesso não autorizado de leitura e escrita às notas de qualquer usuário por meio dos manipuladores de documentos colaborativos Yjs, especificamente as funções ydoc:document:join e document save handler, que dependem da função em cache em vez do banco de dados. Este problema é exclusivo do cache de sessão Socket.IO e não afeta os endpoints HTTP.Recomendações
Atualizar para a versão 0.9.0.
Exploit
Correção
Insufficient Session Expiration
Session Fixation
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui