PT-2026-39275 · Unknown · Open-Webui

Publicado

2026-05-08

·

Atualizado

2026-05-16

·

CVE-2026-44558

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Descrição O roteador de canais não chama a função filter allowed access grants() durante a criação ou atualização de canais. Esta função tem como objetivo remover concessões de curinga não autorizadas (como principal id: "*") ou concessões de usuários individuais de usuários que não possuem as permissões necessárias. Consequentemente, um usuário não administrador que possa criar canais de grupo ou que seja proprietário de um canal pode enviar concessões de acesso arbitrárias que são armazenadas literalmente, ignorando a estrutura de permissões do administrador. Isso permite que os usuários tornem os canais publicamente acessíveis ou concedam acesso individual, mesmo quando as políticas administrativas proíbem tais ações.
Os detalhes técnicos incluem os seguintes endpoints afetados:
  • "/api/v1/channels/"
  • "/api/v1/channels/{id}/update"
Recomendações Atualizar para a versão 0.9.0.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44558
GHSA-7RJH-PX4V-5W55

Produtos afetados

Open-Webui