PT-2026-67837 · Unknown · Open-Webui

CVE-2026-70484

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.7.0 até 0.10.0
Description Um usuário autenticado cujo permissão features.image generation foi revogada ainda pode disparar a geração de imagens ao enviar uma flag de recurso em uma requisição de chat-completion. O servidor falha ao re-verificar a permissão ao processar o objeto features fornecido pelo cliente no caminho de chat legado, tratando a flag como intenção do usuário em vez de uma decisão de autorização. Isso permite que usuários não autorizados consumam créditos de API e cotas do provedor do operador, além de gravar arquivos gerados no armazenamento do operador. O problema ocorre quando o endpoint chat-completions é utilizado e, para versões 0.10.0 e posteriores, quando a variável params.function calling é definida como legacy.
Recommendations Atualize o Open WebUI para a versão 0.11.0. Como mitigação temporária, certifique-se de que a configuração ENABLE IMAGE GENERATION esteja desativada se a aplicação rigorosa de permissões for necessária para todos os usuários.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70484
GHSA-G423-GRF7-98RV
PYSEC-2026-3646

Produtos afetados

Open-Webui