PT-2026-41172 · Unknown · Open-Webui
CVE-2026-45331
·
Publicado
2026-04-21
·
Atualizado
2026-07-13
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
Um bypass de Server-Side Request Forgery (SSRF) existe na função
validate url() localizada em backend/open webui/retrieval/web/utils.py. A função chama validators.ipv6(ip, private=True), mas como a biblioteca validators não implementa a palavra-chave private para IPv6, ela gera um ValidationError. Em um contexto booleano, esse erro é tratado como falso, permitindo que todos os endereços IPv6 ignorem o filtro. Além disso, endereços IPv6 mapeados para IPv4 (ex: ::ffff:10.0.0.1) ignoram as verificações de IPv4, e várias faixas de IPv4 reservadas, como 0.0.0.0/8, 100.64.0.0/10 e 192.0.0.0/24, não são bloqueadas. Isso permite que usuários autenticados acessem endereços IPv4/IPv6 internos, incluindo metadados de nuvem, APIs vinculadas ao localhost e serviços internos. Os endpoints afetados incluem '/api/v1/retrieval/process/web' e '/api/v1/images/edit'.Recomendações
Atualize para a versão 0.9.0.
Como medida paliativa temporária, restrinja o acesso aos endpoints '/api/v1/retrieval/process/web' e '/api/v1/images/edit' para minimizar o risco de exploração.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui