PT-2026-20918 · Unknown · Open-Webui

Gg0H

·

Publicado

2026-02-19

·

Atualizado

2026-03-18

·

CVE-2026-26193

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.6.44
Descrição O Open WebUI é uma plataforma de inteligência artificial autohospedada, projetada para operar totalmente offline. Modificar manualmente o histórico de chat permite definir a propriedade embeds em uma mensagem de resposta. O conteúdo dessa propriedade é carregado em um iFrame com um sandbox que tem allow-scripts e allow-same-origin configurados, contornando a configuração "iframe Sandbox Allow Same Origin". Isso permite o cross-site scripting (XSS) armazenado no chat afetado, e o link malicioso resultante pode ser compartilhado com outros usuários na instância. O problema ocorre quando o chat está no formato compartilhado.
Recomendações Atualize para a versão 0.6.44 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26193
GHSA-VJM7-M4XH-7WRC

Produtos afetados

Open-Webui