PT-2026-41187 · Unknown · Open-Webui
CVE-2026-45385
·
Publicado
2026-05-10
·
Atualizado
2026-07-13
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.5
Description
Uma Referência Direta a Objeto Insegura (IDOR) existe no recurso de Canais, permitindo que qualquer membro de um canal modifique mensagens enviadas por outros membros, incluindo administradores. Na função
update message by id(), para canais do tipo group ou dm, o sistema verifica apenas a participação do chamador por meio da função is user channel member(), sem verificar se o usuário é realmente o proprietário da mensagem que está tentando modificar.Recommendations
Atualize para a versão 0.9.5.
Como medida paliativa temporária, considere desativar o recurso de Canais através da interface de administração.
Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui