PT-2026-41191 · Unknown · Open-Webui

CVE-2026-45396

·

Publicado

2026-05-10

·

Atualizado

2026-07-13

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.5
Descrição Um invasor autenticado pode realizar a atribuição em massa (mass assignment) através do endpoint 'POST /api/v1/evaluations/feedback'. Isso é possível porque o FeedbackForm utiliza uma configuração que permite campos extras e a função insert new feedback() emprega uma ordem de mesclagem de dicionário insegura, onde os dados fornecidos pelo usuário sobrescrevem os valores derivados do servidor. Ao injetar a variável user id no corpo da requisição, um invasor pode criar registros de feedback atribuídos a qualquer usuário arbitrário. Isso resulta em falsificação de identidade e na corrupção do ranking de avaliação de modelos (classificações Elo), que são rankings baseados no feedback dos usuários.
Recomendações Atualize para a versão 0.9.5. Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/v1/evaluations/feedback' apenas a usuários confiáveis.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07452
CVE-2026-45396
GHSA-RJMP-VJF2-QF4G
PYSEC-2026-2756

Produtos afetados

Open-Webui