PT-2026-41190 · Unknown · Open-Webui

CVE-2026-45395

·

Publicado

2026-05-10

·

Atualizado

2026-05-19

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.5
Descrição Uma verificação de autorização ausente no endpoint de atualização de ferramentas "POST /api/v1/tools/id/{id}/update" permite que usuários ignorem a barreira de segurança workspace.tools. Enquanto o endpoint de criação de ferramentas impõe corretamente essa permissão, o endpoint de atualização verifica apenas se o usuário possui uma concessão de acesso de escrita (write). Isso permite que um usuário que teve explicitamente negadas as capacidades de gerenciamento de ferramentas substitua o conteúdo Python do lado do servidor de uma ferramenta e acione a execução de código arbitrário através da função exec(). Isso efetivamente concede a um usuário não confiável acesso ao shell do servidor, permitindo a leitura de variáveis de ambiente sensíveis, acesso ao banco de dados da aplicação e leitura de arquivos arbitrários do sistema de arquivos do container.
Recomendações Atualize para a versão 0.9.5. Como medida paliativa temporária, restrinja as concessões de acesso de escrita (write) em ferramentas apenas a usuários totalmente confiáveis até que a atualização seja aplicada.

Exploit

Correção

LPE

DoS

Improper Privilege Management

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07197
CVE-2026-45395
GHSA-P4FX-23FQ-JFG6

Produtos afetados

Open-Webui