PT-2026-67836 · Unknown · Open-Webui

CVE-2026-70483

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.9.6 through 0.10.2
Description Existe um problema onde o endpoint DELETE /api/v1/chats/{id} cancela tarefas em execução antes de verificar se o chamador possui as permissões necessárias para excluir o chat. Um usuário autenticado que possua o ID do chat de outro usuário pode abortar as respostas do modelo, a geração de títulos ou a geração de tags ativas desse usuário. Embora o sistema recuse a solicitação de exclusão e nenhum dado seja excluído, modificado ou divulgado, isso permite que um invasor interrompa repetidamente as gerações de outro usuário. A causa raiz está na função delete chat by id em backend/open webui/routers/chats.py, onde a lógica de cancelamento era executada antes das verificações de propriedade e permissão.
Recommendations Atualize o Open WebUI para a versão 0.11.0. Como mitigação temporária, restrinja o acesso ao endpoint DELETE /api/v1/chats/{id} apenas a administradores autorizados.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70483
GHSA-3VF6-64VR-3G56
PYSEC-2026-3640

Produtos afetados

Open-Webui