PT-2026-41197 · Unknown · Open-Webui

CVE-2026-45402

·

Publicado

2026-03-10

·

Atualizado

2026-07-13

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.5
Descrição Múltiplos endpoints aceitam um file id fornecido pelo usuário e anexam o arquivo referenciado a um recurso controlado pelo chamador, como conhecimento de pasta ou conteúdos de base de conhecimento, sem verificar se o chamador possui ou tem acesso ao arquivo. Isso permite que um usuário autenticado, com conhecimento do UUID de um arquivo, exfiltre arquivos privados de outros usuários por meio de caminhos de Geração Aumentada de Recuperação (RAG) ou de conteúdo de arquivo. Em alguns casos, isso também permite que o invasor sobrescreva o conteúdo do arquivo da vítima.
Detalhes técnicos incluem:
  • Endpoints de API: 'POST /api/v1/folders/{id}/update', 'add file to knowledge by id' e 'add files to knowledge by id batch'.
  • Parâmetros Vulneráveis: file id e o campo data dentro do FolderUpdateForm.
  • RAG (Geração Aumentada de Recuperação): Uma técnica usada para fornecer a um LLM dados externos específicos para melhorar a precisão e a relevância de suas respostas.
Recomendações Atualize para a versão 0.9.5. Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/v1/folders/{id}/update' e às funções de anexo de base de conhecimento até que a atualização seja aplicada.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07138
CVE-2026-45402
GHSA-R472-MW7M-967F
PYSEC-2026-2752

Produtos afetados

Open-Webui