PT-2026-41203 · Unknown · Open-Webui

CVE-2026-45675

·

Publicado

2026-04-12

·

Atualizado

2026-07-13

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição Os fluxos de autenticação LDAP e OAuth utilizam um padrão Time-of-Check-Time-of-Use (TOCTOU)—uma condição de corrida onde um sistema verifica uma condição e depois usa o resultado dessa verificação, mas a condição muda entre a verificação e o uso—durante a atribuição da função de administrador para o primeiro usuário. Nesses fluxos, o sistema determina a função do usuário antes de inseri-lo no banco de dados. Em uma instância nova, múltiplas solicitações de autenticação simultâneas podem observar um banco de dados vazio e receber incorretamente a função admin. Isso ocorre porque as verificações has users() e get num users() são realizadas antes da criação do usuário. Este problema afeta a função insert new auth() e a função get user role() nos caminhos LDAP e OAuth.
Recomendações Atualize para a versão 0.9.0 ou posterior.

Exploit

Correção

DoS

Improper Privilege Management

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07454
CVE-2026-45675
GHSA-H3WW-Q6XX-W7X3
PYSEC-2026-2730

Produtos afetados

Open-Webui