PT-2026-67862 · Unknown · Open-Webui
CVE-2026-70494
·
Publicado
2026-08-04
·
Atualizado
2026-08-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões 0.10.0 até 0.10.9
Description
Uma falha no endpoint
DELETE /api/v1/folders/{id} permite que um usuário com acesso de escrita a uma pasta de chat compartilhada exclua permanentemente chats e mensagens pertencentes ao proprietário da pasta. Isso ocorre porque a verificação de autorização para subpastas aceitava qualquer concessão de escrita herdada em vez de exigir a propriedade ou status de administrador. Consequentemente, um colaborador pode destruir a subárvore do proprietário ou forçar a movimentação de chats para fora dela quando a variável delete contents é definida como false. Este problema requer que a permissão de Compartilhamento de Pastas (user.permissions.sharing.folders) esteja habilitada, pois ela vem desativada por padrão. Instâncias de usuário único e implantações com o compartilhamento de pastas desativado não são afetadas.Recommendations
Atualizar para a versão 0.11.0.
Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui