PT-2026-41173 · Unknown · Open-Webui

CVE-2026-45338

·

Publicado

2026-04-21

·

Atualizado

2026-07-13

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição Um problema de Server-Side Request Forgery (SSRF) existe na função process picture url() em backend/open webui/utils/oauth.py. A função busca URLs de reivindicações de picture do OAuth sem utilizar a função validate url(), permitindo que um invasor force o servidor a fazer requisições HTTP para recursos internos e exfiltre a resposta completa. Isso pode ser explorado durante o cadastro de novos usuários via OAuth ou quando as fotos de usuários existentes são atualizadas no login. Os alvos potenciais incluem endpoints de metadados de nuvem para roubo de credenciais, serviços de rede interna ou serviços vinculados ao localhost. SSRF é uma vulnerabilidade onde um invasor pode enganar uma aplicação do lado do servidor para fazer requisições para um local não pretendido.
Recomendações Atualize para a versão 0.9.0. Como medida paliativa temporária, considere restringir o uso da função process picture url() ou desativar as configurações ENABLE OAUTH SIGNUP e OAUTH UPDATE PICTURE ON LOGIN para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07202
CVE-2026-45338
GHSA-24C9-2M8Q-QHMH
PYSEC-2026-2691

Produtos afetados

Open-Webui