PT-2026-41194 · Unknown · Open-Webui
CVE-2026-45399
·
Publicado
2026-04-06
·
Atualizado
2026-07-13
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Description
Um problema de autorização permite que qualquer usuário autenticado com baixos privilégios enumere tarefas de segundo plano ativas em todo o sistema e interrompa tarefas pertencentes a outros usuários. Isso ocorre porque o sistema não verifica se a tarefa pertence ao usuário que faz a solicitação, operando em um namespace global de tarefas. Um invasor pode interromper o uso do chat em todo o sistema ao cancelar continuamente as tarefas ativas de outros usuários, afetando a integridade e a usabilidade de implantações multiusuário.
Os detalhes técnicos incluem os seguintes endpoints:
- 'GET /api/tasks'
- 'POST /api/tasks/stop/{task id}'
A variável
task id é aceita sem a validação de propriedade.Recommendations
Atualize para a versão 0.9.0 ou posterior.
Como medida paliativa temporária, restrinja o acesso aos endpoints 'GET /api/tasks' e 'POST /api/tasks/stop/{task id}' apenas a usuários administradores.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui