PT-2026-56827 · Unknown · Open-Webui

CVE-2026-59214

·

Publicado

2026-07-09

·

Atualizado

2026-08-04

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.10.0
Description O Open WebUI executa Python no lado do cliente usando Pyodide (uma distribuição Python para o navegador) em um web worker de mesma origem. Isso permite que payloads de chat armazenados utilizem pyodide.http.pyfetch, o módulo js fetch ou APIs XMLHttpRequest para realizar requisições autenticadas de mesma origem quando um usuário clica em Run. Esse comportamento pode ser explorado para acessar endpoints exclusivos de administradores e executar código no lado do servidor por meio de ferramentas configuradas.
Recommendations Atualizar para a versão 0.10.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59214
GHSA-4R2P-27MH-5M22
PYSEC-2026-3590

Produtos afetados

Open-Webui