PT-2026-67839 · Unknown · Open-Webui
CVE-2026-70486
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.9.0 through 0.10.2
Description
Existe um problema onde o ramo de iframe
serveUrl de pré-visualização de arquivos do terminal concede as permissões allow-same-origin e allow-scripts para arquivos HTML servidos a partir da origem da aplicação. Isso ocorre quando um servidor de terminal é configurado via TERMINAL SERVER CONNECTIONS e TERMINAL PROXY HEADERS não está definido. Um usuário autenticado pode fazer com que um script dentro de um arquivo visualizado seja executado na origem do Open WebUI ao acionar uma chamada de ferramenta display file. Isso permite que o invasor leia o token de sessão da vítima no localStorage, levando ao controle total da conta. Se a vítima possuir privilégios de administrador ou permissões de workspace.functions, isso pode resultar adicionalmente na execução de código no lado do servidor através de Functions. A vulnerabilidade está localizada no caminho serveUrl dentro do componente FilePreview.svelte, afetando especificamente arquivos servidos através do endpoint /api/v1/terminals/{id}/files/serve/....Recommendations
Atualize o Open WebUI para a versão 0.11.0.
Como mitigação temporária, certifique-se de que o
TERMINAL PROXY HEADERS esteja configurado com uma Content-Security-Policy restritiva.Exploit
Correção
Clickjacking
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui