PT-2026-41193 · Unknown · Open-Webui

CVE-2026-45398

·

Publicado

2026-03-01

·

Atualizado

2026-07-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.12
Descrição Uma Referência Direta a Objeto Insegura (IDOR) existe na API de recuperação devido a uma validação insuficiente na função validate collection access(). Embora a função verifique prefixos específicos para memória de usuário e arquivos, ela falha ao validar coleções de base de conhecimento que utilizam UUIDs brutos. Isso permite que qualquer usuário autenticado que conheça o UUID de uma base de conhecimento privada ignore os controles de acesso.
Detalhes técnicos incluem:
  • Endpoints de API: O acesso de leitura é possível através de 'POST /api/v1/retrieval/query/doc' e 'POST /api/v1/retrieval/query/collection'. O acesso de escrita, que permite injetar ou sobrescrever conteúdo, é possível através de 'POST /api/v1/retrieval/process/text', 'POST /api/v1/retrieval/process/file', 'POST /api/v1/retrieval/process/files/batch', 'POST /api/v1/retrieval/process/web' e 'POST /api/v1/retrieval/process/youtube'.
  • Parâmetros Vulneráveis: As variáveis collection name e collection names são usadas para alvejar bases de conhecimento específicas sem a devida verificação de propriedade.
Recomendações Atualize para uma versão onde a função validate collection access() seja modificada para incluir um parâmetro de permissão e realizar verificações de propriedade ou acesso para UUIDs de base de conhecimento. Certifique-se de que todos os endpoints de escrita afetados chamem validate collection access() com permission="write" antes de processar o collection name.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07142
CVE-2026-45398
GHSA-4G37-7P2C-38R9
PYSEC-2026-2699

Produtos afetados

Open-Webui