PT-2026-39673 · Unknown · Open-Webui

CVE-2026-44571

·

Publicado

2026-05-11

·

Atualizado

2026-07-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.6
Description Em canais padrão (onde channel.type não é group nem dm), o endpoint "POST /api/v1/channels/{channel id}/messages/{message id}/update" pode ser acessado apenas com permissão de leitura. Quando access control está definido como None, a verificação de autorização has access(..., type="read") é avaliada como True, permitindo que usuários autenticados que não sejam os proprietários da mensagem a atualizem. Isso possibilita a modificação não autorizada de mensagens de outros usuários.
Recommendations Atualize para a versão 0.8.6.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44571
GHSA-JGJ3-R8HR-9PJW
PYSEC-2026-2739

Produtos afetados

Open-Webui