PT-2026-56832 · Unknown · Open-Webui

CVE-2026-59715

·

Publicado

2026-07-09

·

Atualizado

2026-08-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.6.16 through 0.9.x
Description O servidor Socket.IO está configurado com always connect=True, o que permite que os manipuladores Socket.IO ydoc:awareness:update e ydoc:document:leave aceitem eventos de documentos colaborativos sem exigir a autenticação do usuário. Isso permite que usuários não autorizados manipulem o estado de colaboração do documento.
Recommendations Atualize para a versão 0.10.0.

Exploit

Correção

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59715
GHSA-GMFW-G93R-VG53
PYSEC-2026-3599

Produtos afetados

Open-Webui