PT-2026-41195 · Unknown · Open-Webui

CVE-2026-45400

·

Publicado

2026-05-10

·

Atualizado

2026-07-13

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.5
Descrição Uma discrepância de processamento entre as bibliotecas urlparse e requests permite a evasão de Server-Side Request Forgery (SSRF). A função validate url() utiliza o urlparse para verificar o nome do host; no entanto, o urlparse e o requests interpretam certas estruturas de URL de forma diferente. Por exemplo, em uma URL como http://127.0.0.1:6666@1.1.1.1, o urlparse identifica o hostname como 1.1.1.1 (um endereço público), enquanto o requests trata a barra invertida como um caractere de caminho e se conecta ao 127.0.0.1 (um endereço interno), ignorando a lógica de validação.
Recomendações Atualizar para a versão 0.9.5.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07439
CVE-2026-45400
GHSA-8W7Q-Q5JP-JVGX
PYSEC-2026-2715

Produtos afetados

Open-Webui