PT-2026-41190 · Unknown · Open-Webui
CVE-2026-45395
·
Publicado
2026-05-10
·
Atualizado
2026-05-19
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.5
Descrição
Uma verificação de autorização ausente no endpoint de atualização de ferramentas "POST /api/v1/tools/id/{id}/update" permite que usuários ignorem a barreira de segurança
workspace.tools. Enquanto o endpoint de criação de ferramentas impõe corretamente essa permissão, o endpoint de atualização verifica apenas se o usuário possui uma concessão de acesso de escrita (write). Isso permite que um usuário que teve explicitamente negadas as capacidades de gerenciamento de ferramentas substitua o conteúdo Python do lado do servidor de uma ferramenta e acione a execução de código arbitrário através da função exec(). Isso efetivamente concede a um usuário não confiável acesso ao shell do servidor, permitindo a leitura de variáveis de ambiente sensíveis, acesso ao banco de dados da aplicação e leitura de arquivos arbitrários do sistema de arquivos do container.Recomendações
Atualize para a versão 0.9.5.
Como medida paliativa temporária, restrinja as concessões de acesso de escrita (
write) em ferramentas apenas a usuários totalmente confiáveis até que a atualização seja aplicada.Exploit
Correção
LPE
DoS
Improper Privilege Management
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui