PT-2026-56827 · Unknown · Open-Webui
CVE-2026-59214
·
Publicado
2026-07-09
·
Atualizado
2026-08-04
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.10.0
Description
O Open WebUI executa Python no lado do cliente usando Pyodide (uma distribuição Python para o navegador) em um web worker de mesma origem. Isso permite que payloads de chat armazenados utilizem
pyodide.http.pyfetch, o módulo js fetch ou APIs XMLHttpRequest para realizar requisições autenticadas de mesma origem quando um usuário clica em Run. Esse comportamento pode ser explorado para acessar endpoints exclusivos de administradores e executar código no lado do servidor por meio de ferramentas configuradas.Recommendations
Atualizar para a versão 0.10.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui