PT-2026-67837 · Unknown · Open-Webui
CVE-2026-70484
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.7.0 até 0.10.0
Description
Um usuário autenticado cujo permissão
features.image generation foi revogada ainda pode disparar a geração de imagens ao enviar uma flag de recurso em uma requisição de chat-completion. O servidor falha ao re-verificar a permissão ao processar o objeto features fornecido pelo cliente no caminho de chat legado, tratando a flag como intenção do usuário em vez de uma decisão de autorização. Isso permite que usuários não autorizados consumam créditos de API e cotas do provedor do operador, além de gravar arquivos gerados no armazenamento do operador. O problema ocorre quando o endpoint chat-completions é utilizado e, para versões 0.10.0 e posteriores, quando a variável params.function calling é definida como legacy.Recommendations
Atualize o Open WebUI para a versão 0.11.0.
Como mitigação temporária, certifique-se de que a configuração
ENABLE IMAGE GENERATION esteja desativada se a aplicação rigorosa de permissões for necessária para todos os usuários.Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui