PT-2026-67857 · Unknown · Open-Webui

CVE-2026-70489

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.9.0 até 0.10.0
Descrição A análise de recorrência de automação em backend/open webui/utils/automations.py ancora regras minutárias e horárias a uma data fixa de 01-01-2000. Ao calcular a próxima execução, o sistema avança um intervalo por vez a partir desta data. Uma regra que utilize FREQ=MINUTELY pode fazer com que o sistema enumere aproximadamente 25 anos de ocorrências de forma síncrona no event loop. Como este loop também processa o tráfego do agendador, HTTP e WebSocket, isso resulta em um impacto de disponibilidade (negação de serviço) para todos os usuários da instância. O problema é disparado através da função parse rule, acessada pelos manipuladores de criação, atualização e alternância de automação em backend/open webui/routers/automations.py e pelo caminho de reivindicação do agendador em backend/open webui/models/automations.py. O impacto é exacerbado quando a variável BYSECOND é utilizada, aumentando significativamente o tempo de bloqueio da CPU.
Recomendações Atualize o Open WebUI para a versão 0.11.0.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70489
GHSA-73CQ-MCGH-379C
PYSEC-2026-3644

Produtos afetados

Open-Webui