PT-2026-41181 · Unknown · Open-Webui
CVE-2026-45351
·
Publicado
2026-05-10
·
Atualizado
2026-07-13
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.8.9
Descrição
Quando um usuário não administrador faz login no aplicativo, é iniciada uma requisição web para o endpoint '/api/models?'. A resposta desta requisição revela os prompts de sistema dos modelos disponíveis configurados pelo administrador no workspace, comprometendo a confidencialidade do aplicativo. Prompts de sistema são as instruções subjacentes que definem o comportamento de um modelo, e sua exposição pode fornecer informações sobre as capacidades do sistema ou ser usada para burlar restrições e manipular conteúdo.
Recomendações
Atualizar para a versão 0.8.9.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui