PT-2026-41175 · Unknown · Open-Webui

CVE-2026-45345

·

Publicado

2026-05-10

·

Atualizado

2026-07-13

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.5.7
Descrição Existe um problema onde um usuário pode modificar o modelo de outro usuário, independentemente de a visibilidade estar definida como Privada. Ao alterar as permissões de acesso durante o processo de edição, o acesso não autorizado pode ser obtido. Isso é possível através do endpoint '/api/v1/models/model/update' manipulando os parâmetros id e access control.
Recomendações Atualize para a versão 0.5.7.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07134
CVE-2026-45345
GHSA-GM54-M39W-GRJP
PYSEC-2026-2727

Produtos afetados

Open-Webui