PT-2026-41183 · Unknown · Open-Webui
CVE-2026-45365
·
Publicado
2026-03-26
·
Atualizado
2026-07-13
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.8.11
Descrição
Um parâmetro
bypass filter, destinado apenas ao uso interno, está exposto nos endpoints HTTP '/openai/chat/completions' e '/ollama/api/chat' devido ao vínculo de string de consulta do FastAPI. Isso permite que qualquer usuário autenticado anexe ?bypass filter=true à URL da solicitação, ignorando as verificações de controle de acesso ao modelo e permitindo a invocação de modelos restritos ao administrador usando as chaves de API do servidor.Recomendações
Atualize para a versão 0.8.11 ou posterior.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui