PT-2026-50478 · Unknown · Open-Webui

·

CVE-2026-54006

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.6
Description Existe uma falha de bypass de autorização no processo de atualização de eventos do calendário. O endpoint '/api/v1/calendars/events/{event id}/update' valida se o usuário possui acesso de escrita ao calendário onde o evento está localizado atualmente, mas não valida o calendar id de destino fornecido no corpo da requisição. Consequentemente, a camada de modelo persiste o novo calendar id sem verificação.
Isso permite que um usuário com uma conta comum crie um evento em seu próprio calendário e, em seguida, o mova para o calendário de qualquer outro usuário, desde que conheça o ID do calendário de destino. Isso ignora as verificações de autorização normalmente realizadas durante a criação de eventos. Este problema está presente em configurações padrão onde ENABLE CALENDAR e USER PERMISSIONS FEATURES CALENDAR estão definidos como True.
Os impactos potenciais incluem a escalação de acesso apenas de leitura para acesso de escrita em calendários compartilhados, a realização de phishing ou engenharia social ao injetar eventos no calendário privado de uma vítima e a execução de spam de calendário ou ataques de negação de serviço.
Recommendations Atualize para a versão 0.9.6. Como mitigação temporária, considere desativar os recursos de calendário definindo ENABLE CALENDAR ou USER PERMISSIONS FEATURES CALENDAR como False na configuração.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54006
GHSA-F3G7-59QC-PQG6
PYSEC-2026-2722

Produtos afetados

Open-Webui