PT-2026-56882 · Unknown · Open-Webui

CVE-2026-59216

·

Publicado

2026-07-09

·

Atualizado

2026-08-04

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.10.0
Descrição Usuários autenticados podem executar código Python ou ferramentas dentro da sessão de outro usuário. Isso ocorre porque a função get event call entrega eventos Socket.IO execute:python e execute:tool para um session id fornecido pelo cliente após verificar apenas que a sessão está conectada. Um invasor pode obter o ID de socket de outro usuário através do evento ydoc:document:join para realizar essa ação.
Recomendações Atualize para a versão 0.10.0.

Exploit

Correção

DoS

Code Injection

Missing Authorization

Information Disclosure

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59216
GHSA-74H3-CXQ7-VC5Q
PYSEC-2026-3592

Produtos afetados

Open-Webui