PT-2026-67862 · Unknown · Open-Webui

CVE-2026-70494

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões 0.10.0 até 0.10.9
Description Uma falha no endpoint DELETE /api/v1/folders/{id} permite que um usuário com acesso de escrita a uma pasta de chat compartilhada exclua permanentemente chats e mensagens pertencentes ao proprietário da pasta. Isso ocorre porque a verificação de autorização para subpastas aceitava qualquer concessão de escrita herdada em vez de exigir a propriedade ou status de administrador. Consequentemente, um colaborador pode destruir a subárvore do proprietário ou forçar a movimentação de chats para fora dela quando a variável delete contents é definida como false. Este problema requer que a permissão de Compartilhamento de Pastas (user.permissions.sharing.folders) esteja habilitada, pois ela vem desativada por padrão. Instâncias de usuário único e implantações com o compartilhamento de pastas desativado não são afetadas.
Recommendations Atualizar para a versão 0.11.0.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70494
GHSA-3CG5-48J3-V4GV
PYSEC-2026-3638

Produtos afetados

Open-Webui