PT-2026-50488 · Unknown · Open-Webui

·

CVE-2026-54016

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.6
Description O Open WebUI contém um problema de Broken Object Level Authorization (BOLA) na função integrada search knowledge files(). BOLA ocorre quando uma aplicação não verifica adequadamente se um usuário tem permissão para acessar um objeto específico através do seu ID. Quando a chamada de função nativa está habilitada e o modelo selecionado não possui bases de conhecimento anexadas, um usuário autenticado pode fornecer uma variável knowledge id arbitrária para a função search knowledge files(). O sistema então retorna metadados de arquivos dessa base de conhecimento sem verificar se o usuário possui a permissão de leitura necessária, permitindo a enumeração não autorizada de arquivos de bases de conhecimento privadas ou restritas.
Recommendations Atualize para a versão 0.9.6. Como medida paliativa temporária, restrinja o uso da função search knowledge files() ou desabilite a chamada de função nativa até que a atualização seja aplicada.

Exploit

Correção

DoS

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54016
GHSA-CX9V-4QJ2-JRW6
PYSEC-2026-2721

Produtos afetados

Open-Webui