PT-2026-41181 · Unknown · Open-Webui

CVE-2026-45351

·

Publicado

2026-05-10

·

Atualizado

2026-07-13

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.9
Descrição Quando um usuário não administrador faz login no aplicativo, é iniciada uma requisição web para o endpoint '/api/models?'. A resposta desta requisição revela os prompts de sistema dos modelos disponíveis configurados pelo administrador no workspace, comprometendo a confidencialidade do aplicativo. Prompts de sistema são as instruções subjacentes que definem o comportamento de um modelo, e sua exposição pode fornecer informações sobre as capacidades do sistema ou ser usada para burlar restrições e manipular conteúdo.
Recomendações Atualizar para a versão 0.8.9.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07144
CVE-2026-45351
GHSA-JH9G-8JQW-M2QX
PYSEC-2026-2741

Produtos afetados

Open-Webui