PT-2026-67835 · Unknown · Open-Webui

CVE-2026-70482

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.8.0 through 0.10.9
Description Quando a variável ENABLE OAUTH TOKEN EXCHANGE está definida como True, o endpoint /oauth/{provider}/token/exchange (também identificado como POST /api/v1/auths/oauth/{provider}/token/exchange) não verifica a qual cliente OAuth um token de acesso fornecido foi emitido. O sistema valida o token chamando o endpoint userinfo do provedor, que apenas confirma se um token é válido, mas não o seu cliente pretendido. Isso permite que um invasor que possua um token de acesso válido de uma vítima — obtido por meio de um aplicativo OAuth não relacionado registrado no mesmo provedor — o troque por uma sessão do Open WebUI. Isso leva ao controle total da conta, incluindo acesso administrativo se a vítima for um administrador. O problema é particularmente prevalente em provedores como Google, GitHub e Okta em configurações padrão. A falha reside na função token exchange em backend/open webui/routers/auths.py.
Recommendations Atualize para a versão 0.11.0 e configure a variável de ambiente OAUTH TOKEN EXCHANGE TRUSTED CLIENT IDS para definir uma lista de IDs de clientes confiáveis. Para provedores que não suportam a introspecção de token RFC 7662, como Google, Microsoft Entra ID, GitHub e Feishu, o recurso de troca de token deve ser desativado definindo ENABLE OAUTH TOKEN EXCHANGE=False.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70482
GHSA-RQ84-P6RR-VF89
PYSEC-2026-3652

Produtos afetados

Open-Webui