PT-2026-67834 · Unknown · Open-Webui

CVE-2026-70481

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.5.0 até 0.10.9
Descrição Em canais padrão, os manipuladores de atualização e exclusão de mensagens não verificam se o solicitante é o autor original da mensagem. Como o acesso de escrita é a mesma permissão necessária para postar uma mensagem, qualquer usuário autenticado com a função user e acesso de escrita a um canal padrão compartilhado pode modificar ou excluir permanentemente mensagens enviadas por outros participantes. Isso permite que um invasor forje conteúdo em nome de outro usuário ou destrua o histórico do canal. Este problema ocorre quando a configuração ENABLE CHANNELS é ativada por um administrador.
Os detalhes técnicos incluem os seguintes endpoints de API afetados:
  • 'POST /api/v1/channels/{id}/messages/{message id}/update' através da função update message by id()
  • 'DELETE /api/v1/channels/{id}/messages/{message id}/delete' através da função delete message by id()
Recomendações Atualize o Open WebUI para a versão 0.11.0.

Exploit

Correção

Missing Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70481
GHSA-MJ5R-JF49-M3W7
PYSEC-2026-3649

Produtos afetados

Open-Webui