PT-2026-41194 · Unknown · Open-Webui

CVE-2026-45399

·

Publicado

2026-04-06

·

Atualizado

2026-07-13

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:P/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Description Um problema de autorização permite que qualquer usuário autenticado com baixos privilégios enumere tarefas de segundo plano ativas em todo o sistema e interrompa tarefas pertencentes a outros usuários. Isso ocorre porque o sistema não verifica se a tarefa pertence ao usuário que faz a solicitação, operando em um namespace global de tarefas. Um invasor pode interromper o uso do chat em todo o sistema ao cancelar continuamente as tarefas ativas de outros usuários, afetando a integridade e a usabilidade de implantações multiusuário.
Os detalhes técnicos incluem os seguintes endpoints:
  • 'GET /api/tasks'
  • 'POST /api/tasks/stop/{task id}'
A variável task id é aceita sem a validação de propriedade.
Recommendations Atualize para a versão 0.9.0 ou posterior. Como medida paliativa temporária, restrinja o acesso aos endpoints 'GET /api/tasks' e 'POST /api/tasks/stop/{task id}' apenas a usuários administradores.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07192
CVE-2026-45399
GHSA-8JJP-R2W2-4V22
PYSEC-2026-2714

Produtos afetados

Open-Webui