PT-2026-41203 · Unknown · Open-Webui
CVE-2026-45675
·
Publicado
2026-04-12
·
Atualizado
2026-07-13
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
Os fluxos de autenticação LDAP e OAuth utilizam um padrão Time-of-Check-Time-of-Use (TOCTOU)—uma condição de corrida onde um sistema verifica uma condição e depois usa o resultado dessa verificação, mas a condição muda entre a verificação e o uso—durante a atribuição da função de administrador para o primeiro usuário. Nesses fluxos, o sistema determina a função do usuário antes de inseri-lo no banco de dados. Em uma instância nova, múltiplas solicitações de autenticação simultâneas podem observar um banco de dados vazio e receber incorretamente a função
admin. Isso ocorre porque as verificações has users() e get num users() são realizadas antes da criação do usuário. Este problema afeta a função insert new auth() e a função get user role() nos caminhos LDAP e OAuth.Recomendações
Atualize para a versão 0.9.0 ou posterior.
Exploit
Correção
DoS
Improper Privilege Management
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui