PT-2026-39671 · Unknown · Open-Webui

CVE-2026-44569

·

Publicado

2026-05-11

·

Atualizado

2026-07-13

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.6.19
Descrição Uma Referência Direta a Objeto Insegura (IDOR) existe no sistema de gerenciamento de mensagens de canais, permitindo que usuários autenticados modifiquem ou excluam qualquer mensagem em canais nos quais possuam acesso de leitura. O problema decorre dos endpoints de atualização e exclusão de mensagens, que realizam a autorização no nível do canal, mas não validam a propriedade da mensagem. Embora o frontend restrinja as opções de edição e exclusão aos proprietários ou administradores, as APIs do backend ignoram esses controles ao verificar apenas as permissões de acesso ao canal. Isso permite que invasores chamem as APIs diretamente usando o parâmetro message id para adulterar a integridade das mensagens e as trilhas de auditoria. As funções afetadas incluem update message by id() e delete message by id(), e os endpoints afetados são "/api/v1/channels/{channel id}/messages/{victim message id}/update" e "/api/v1/channels/{channel id}/messages/{victim message id}/delete".
Recomendações Atualize para a versão 0.6.19.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44569
GHSA-JXWR-G6R6-J3FX
PYSEC-2026-2746

Produtos afetados

Open-Webui