PT-2026-39671 · Unknown · Open-Webui
CVE-2026-44569
·
Publicado
2026-05-11
·
Atualizado
2026-07-13
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.6.19
Descrição
Uma Referência Direta a Objeto Insegura (IDOR) existe no sistema de gerenciamento de mensagens de canais, permitindo que usuários autenticados modifiquem ou excluam qualquer mensagem em canais nos quais possuam acesso de leitura. O problema decorre dos endpoints de atualização e exclusão de mensagens, que realizam a autorização no nível do canal, mas não validam a propriedade da mensagem. Embora o frontend restrinja as opções de edição e exclusão aos proprietários ou administradores, as APIs do backend ignoram esses controles ao verificar apenas as permissões de acesso ao canal. Isso permite que invasores chamem as APIs diretamente usando o parâmetro
message id para adulterar a integridade das mensagens e as trilhas de auditoria. As funções afetadas incluem update message by id() e delete message by id(), e os endpoints afetados são "/api/v1/channels/{channel id}/messages/{victim message id}/update" e "/api/v1/channels/{channel id}/messages/{victim message id}/delete".Recomendações
Atualize para a versão 0.6.19.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui