PT-2026-67835 · Unknown · Open-Webui
CVE-2026-70482
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.8.0 through 0.10.9
Description
Quando a variável
ENABLE OAUTH TOKEN EXCHANGE está definida como True, o endpoint /oauth/{provider}/token/exchange (também identificado como POST /api/v1/auths/oauth/{provider}/token/exchange) não verifica a qual cliente OAuth um token de acesso fornecido foi emitido. O sistema valida o token chamando o endpoint userinfo do provedor, que apenas confirma se um token é válido, mas não o seu cliente pretendido. Isso permite que um invasor que possua um token de acesso válido de uma vítima — obtido por meio de um aplicativo OAuth não relacionado registrado no mesmo provedor — o troque por uma sessão do Open WebUI. Isso leva ao controle total da conta, incluindo acesso administrativo se a vítima for um administrador. O problema é particularmente prevalente em provedores como Google, GitHub e Okta em configurações padrão. A falha reside na função token exchange em backend/open webui/routers/auths.py.Recommendations
Atualize para a versão 0.11.0 e configure a variável de ambiente
OAUTH TOKEN EXCHANGE TRUSTED CLIENT IDS para definir uma lista de IDs de clientes confiáveis.
Para provedores que não suportam a introspecção de token RFC 7662, como Google, Microsoft Entra ID, GitHub e Feishu, o recurso de troca de token deve ser desativado definindo ENABLE OAUTH TOKEN EXCHANGE=False.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui