PT-2026-20918 · Unknown · Open-Webui
Gg0H
·
Publicado
2026-02-19
·
Atualizado
2026-03-18
·
CVE-2026-26193
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.6.44
Descrição
O Open WebUI é uma plataforma de inteligência artificial autohospedada, projetada para operar totalmente offline. Modificar manualmente o histórico de chat permite definir a propriedade
embeds em uma mensagem de resposta. O conteúdo dessa propriedade é carregado em um iFrame com um sandbox que tem allow-scripts e allow-same-origin configurados, contornando a configuração "iframe Sandbox Allow Same Origin". Isso permite o cross-site scripting (XSS) armazenado no chat afetado, e o link malicioso resultante pode ser compartilhado com outros usuários na instância. O problema ocorre quando o chat está no formato compartilhado.Recomendações
Atualize para a versão 0.6.44 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui