PT-2026-41198 · Unknown · Open-Webui
CVE-2026-45665
·
Publicado
2026-03-11
·
Atualizado
2026-05-16
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.8.0
Descrição
Um problema de Cross-Site Scripting (XSS) Armazenado existe no componente Banner devido a uma ordem de sanitização incorreta, onde
DOMPurify.sanitize() é executado antes de marked.parse(). Isso permite que um administrador malicioso insira um payload no banner global que ignora os mecanismos de segurança. Como o banner é renderizado para todos os usuários, incluindo o Super Admin, isso pode levar à escalada de privilégios através do roubo do token de sessão do Super Admin. A falha está localizada no arquivo src/lib/components/common/Banner.svelte.Recomendações
Atualize para a versão 0.8.0.
Como medida paliativa temporária, restrinja o acesso de administradores às configurações de Banner na interface para minimizar o risco de injeção de payload.
Exploit
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui