PT-2026-56828 · Unknown · Open-Webui
CVE-2026-59218
·
Publicado
2026-07-09
·
Atualizado
2026-08-04
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.10.0
Description
O endpoint '/api/v1/auths/signin' realiza a busca de usuários por e-mail e executa a verificação de senha bcrypt apenas se uma credencial correspondente for encontrada. Isso cria uma diferença de tempo onde as solicitações para contas registradas demoram mensuravelmente mais do que as solicitações para e-mails inexistentes, permitindo a enumeração de contas não autenticadas.
Recommendations
Atualize para a versão 0.10.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui