PT-2026-56880 · Unknown · Open-Webui
CVE-2026-59213
·
Publicado
2026-07-09
·
Atualizado
2026-08-04
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.6.27 through 0.9.x
Description
Os manipuladores
get all models em routers/openai.py e routers/ollama.py passam incorretamente um lambda para a chave aiocache em vez do key builder. Isso faz com que as listas de modelos por usuário, filtradas por permissão, compartilhem uma entrada de cache estática, podendo expor a lista de modelos de um usuário a outro solicitante durante a janela de Time To Live (TTL). TTL é o período durante o qual um item em cache é considerado válido antes de expirar.Recommendations
Atualizar para a versão 0.10.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui