PT-2026-67836 · Unknown · Open-Webui
CVE-2026-70483
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.9.6 through 0.10.2
Description
Existe um problema onde o endpoint
DELETE /api/v1/chats/{id} cancela tarefas em execução antes de verificar se o chamador possui as permissões necessárias para excluir o chat. Um usuário autenticado que possua o ID do chat de outro usuário pode abortar as respostas do modelo, a geração de títulos ou a geração de tags ativas desse usuário. Embora o sistema recuse a solicitação de exclusão e nenhum dado seja excluído, modificado ou divulgado, isso permite que um invasor interrompa repetidamente as gerações de outro usuário. A causa raiz está na função delete chat by id em backend/open webui/routers/chats.py, onde a lógica de cancelamento era executada antes das verificações de propriedade e permissão.Recommendations
Atualize o Open WebUI para a versão 0.11.0.
Como mitigação temporária, restrinja o acesso ao endpoint
DELETE /api/v1/chats/{id} apenas a administradores autorizados.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui