PT-2026-41191 · Unknown · Open-Webui
CVE-2026-45396
·
Publicado
2026-05-10
·
Atualizado
2026-07-13
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.5
Descrição
Um invasor autenticado pode realizar a atribuição em massa (mass assignment) através do endpoint 'POST /api/v1/evaluations/feedback'. Isso é possível porque o
FeedbackForm utiliza uma configuração que permite campos extras e a função insert new feedback() emprega uma ordem de mesclagem de dicionário insegura, onde os dados fornecidos pelo usuário sobrescrevem os valores derivados do servidor. Ao injetar a variável user id no corpo da requisição, um invasor pode criar registros de feedback atribuídos a qualquer usuário arbitrário. Isso resulta em falsificação de identidade e na corrupção do ranking de avaliação de modelos (classificações Elo), que são rankings baseados no feedback dos usuários.Recomendações
Atualize para a versão 0.9.5.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/v1/evaluations/feedback' apenas a usuários confiáveis.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui