PT-2026-39266 · Unknown · Open-Webui

CVE-2026-44549

·

Publicado

2026-05-05

·

Atualizado

2026-07-13

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.0
Descrição Anexos de arquivos Excel são visualizados de forma insegura. Um arquivo XLSX manipulado pode fazer com que a função sheet to html() incorpore um payload de Cross-Site Scripting (XSS) no HTML gerado. Esse conteúdo é então adicionado ao Document Object Model (DOM) sem sanitização via @html, permitindo a execução do payload. O problema decorre da falta de validação de entrada ou sanitização do HTML gerado durante a conversão de documentos XLSX para visualização, especificamente envolvendo a variável excelHtml.
Recomendações Atualizar para a versão 0.8.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09669
CVE-2026-44549
GHSA-JWF8-PV5P-VHMC
PYSEC-2026-2744

Produtos afetados

Open-Webui