PT-2026-41198 · Unknown · Open-Webui

CVE-2026-45665

·

Publicado

2026-03-11

·

Atualizado

2026-05-16

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.0
Descrição Um problema de Cross-Site Scripting (XSS) Armazenado existe no componente Banner devido a uma ordem de sanitização incorreta, onde DOMPurify.sanitize() é executado antes de marked.parse(). Isso permite que um administrador malicioso insira um payload no banner global que ignora os mecanismos de segurança. Como o banner é renderizado para todos os usuários, incluindo o Super Admin, isso pode levar à escalada de privilégios através do roubo do token de sessão do Super Admin. A falha está localizada no arquivo src/lib/components/common/Banner.svelte.
Recomendações Atualize para a versão 0.8.0. Como medida paliativa temporária, restrinja o acesso de administradores às configurações de Banner na interface para minimizar o risco de injeção de payload.

Exploit

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07140
CVE-2026-45665
GHSA-CQP4-QQVG-3787

Produtos afetados

Open-Webui