PT-2026-41193 · Unknown · Open-Webui
CVE-2026-45398
·
Publicado
2026-03-01
·
Atualizado
2026-07-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.8.12
Descrição
Uma Referência Direta a Objeto Insegura (IDOR) existe na API de recuperação devido a uma validação insuficiente na função
validate collection access(). Embora a função verifique prefixos específicos para memória de usuário e arquivos, ela falha ao validar coleções de base de conhecimento que utilizam UUIDs brutos. Isso permite que qualquer usuário autenticado que conheça o UUID de uma base de conhecimento privada ignore os controles de acesso.Detalhes técnicos incluem:
- Endpoints de API: O acesso de leitura é possível através de 'POST /api/v1/retrieval/query/doc' e 'POST /api/v1/retrieval/query/collection'. O acesso de escrita, que permite injetar ou sobrescrever conteúdo, é possível através de 'POST /api/v1/retrieval/process/text', 'POST /api/v1/retrieval/process/file', 'POST /api/v1/retrieval/process/files/batch', 'POST /api/v1/retrieval/process/web' e 'POST /api/v1/retrieval/process/youtube'.
- Parâmetros Vulneráveis: As variáveis
collection nameecollection namessão usadas para alvejar bases de conhecimento específicas sem a devida verificação de propriedade.
Recomendações
Atualize para uma versão onde a função
validate collection access() seja modificada para incluir um parâmetro de permissão e realizar verificações de propriedade ou acesso para UUIDs de base de conhecimento.
Certifique-se de que todos os endpoints de escrita afetados chamem validate collection access() com permission="write" antes de processar o collection name.Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui