PT-2026-41201 · Unknown · Open-Webui

CVE-2026-45671

·

Publicado

2026-03-11

·

Atualizado

2026-07-13

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição Uma falha de bypass de autorização permite que qualquer usuário autenticado exclua permanentemente arquivos pertencentes a outros usuários. Isso ocorre quando um arquivo alvo é referenciado em qualquer chat compartilhado, pois a função has access to file() concede acesso incondicionalmente através de seu ramo de chat compartilhado, sem verificar a identidade do usuário solicitante ou o tipo de operação realizada. Consequentemente, se um arquivo estiver vinculado a um chat compartilhado, ele pode ser removido do banco de dados, do disco e de todas as associações de base de conhecimento.
Detalhes técnicos incluem:
  • Endpoints de API: O endpoint 'DELETE /api/v1/files/{id}' é usado para excluir arquivos, e 'GET /api/v1/knowledge/{id}/files' pode ser usado para expor UUIDs de arquivos para usuários com acesso de leitura a uma base de conhecimento.
  • Parâmetros ou Variáveis Vulneráveis: O parâmetro {id} nos endpoints e a variável access type na lógica de autorização.
  • Nomes de Funções: A função has access to file() falha ao validar permissões adequadamente.
Recomendações Atualize para a versão 0.9.0 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint 'DELETE /api/v1/files/{id}' ou limite o compartilhamento de chats que referenciem arquivos sensíveis até que a atualização seja aplicada.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07139
CVE-2026-45671
GHSA-26G9-27VM-X3Q8
PYSEC-2026-2692

Produtos afetados

Open-Webui