PT-2026-39284 · Unknown · Open-Webui
CVE-2026-44568
·
Publicado
2026-05-08
·
Atualizado
2026-07-13
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Description
O componente
AccountPending.svelte renderiza o "Pending User Overlay Content" configurado pelo administrador usando marked.parse() dentro de {@html} com uma ordem de aplicação incorreta do DOMPurify. O DOMPurify é aplicado à entrada Markdown bruta antes de ser processada pelo marked.parse(), permitindo que um administrador injete JavaScript arbitrário que é executado no contexto do navegador de qualquer usuário pendente que visualize a página de sobreposição. Isso ocorre porque o marked.parse() pode converter a sintaxe de link Markdown em tags HTML com hrefs javascript: após o processo de sanitização já ter ocorrido.Recommendations
Atualize para a versão 0.9.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui