PT-2026-67857 · Unknown · Open-Webui
CVE-2026-70489
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.9.0 até 0.10.0
Descrição
A análise de recorrência de automação em
backend/open webui/utils/automations.py ancora regras minutárias e horárias a uma data fixa de 01-01-2000. Ao calcular a próxima execução, o sistema avança um intervalo por vez a partir desta data. Uma regra que utilize FREQ=MINUTELY pode fazer com que o sistema enumere aproximadamente 25 anos de ocorrências de forma síncrona no event loop. Como este loop também processa o tráfego do agendador, HTTP e WebSocket, isso resulta em um impacto de disponibilidade (negação de serviço) para todos os usuários da instância. O problema é disparado através da função parse rule, acessada pelos manipuladores de criação, atualização e alternância de automação em backend/open webui/routers/automations.py e pelo caminho de reivindicação do agendador em backend/open webui/models/automations.py. O impacto é exacerbado quando a variável BYSECOND é utilizada, aumentando significativamente o tempo de bloqueio da CPU.Recomendações
Atualize o Open WebUI para a versão 0.11.0.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui