PT-2026-67834 · Unknown · Open-Webui
CVE-2026-70481
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.5.0 até 0.10.9
Descrição
Em canais padrão, os manipuladores de atualização e exclusão de mensagens não verificam se o solicitante é o autor original da mensagem. Como o acesso de escrita é a mesma permissão necessária para postar uma mensagem, qualquer usuário autenticado com a função
user e acesso de escrita a um canal padrão compartilhado pode modificar ou excluir permanentemente mensagens enviadas por outros participantes. Isso permite que um invasor forje conteúdo em nome de outro usuário ou destrua o histórico do canal. Este problema ocorre quando a configuração ENABLE CHANNELS é ativada por um administrador.Os detalhes técnicos incluem os seguintes endpoints de API afetados:
- 'POST /api/v1/channels/{id}/messages/{message id}/update' através da função
update message by id() - 'DELETE /api/v1/channels/{id}/messages/{message id}/delete' através da função
delete message by id()
Recomendações
Atualize o Open WebUI para a versão 0.11.0.
Exploit
Correção
Missing Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui