PT-2026-41201 · Unknown · Open-Webui
CVE-2026-45671
·
Publicado
2026-03-11
·
Atualizado
2026-07-13
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
Uma falha de bypass de autorização permite que qualquer usuário autenticado exclua permanentemente arquivos pertencentes a outros usuários. Isso ocorre quando um arquivo alvo é referenciado em qualquer chat compartilhado, pois a função
has access to file() concede acesso incondicionalmente através de seu ramo de chat compartilhado, sem verificar a identidade do usuário solicitante ou o tipo de operação realizada. Consequentemente, se um arquivo estiver vinculado a um chat compartilhado, ele pode ser removido do banco de dados, do disco e de todas as associações de base de conhecimento.Detalhes técnicos incluem:
- Endpoints de API: O endpoint 'DELETE /api/v1/files/{id}' é usado para excluir arquivos, e 'GET /api/v1/knowledge/{id}/files' pode ser usado para expor UUIDs de arquivos para usuários com acesso de leitura a uma base de conhecimento.
- Parâmetros ou Variáveis Vulneráveis: O parâmetro
{id}nos endpoints e a variávelaccess typena lógica de autorização. - Nomes de Funções: A função
has access to file()falha ao validar permissões adequadamente.
Recomendações
Atualize para a versão 0.9.0 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'DELETE /api/v1/files/{id}' ou limite o compartilhamento de chats que referenciem arquivos sensíveis até que a atualização seja aplicada.
Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui