PT-2026-39284 · Unknown · Open-Webui

CVE-2026-44568

·

Publicado

2026-05-08

·

Atualizado

2026-07-13

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.0
Description O componente AccountPending.svelte renderiza o "Pending User Overlay Content" configurado pelo administrador usando marked.parse() dentro de {@html} com uma ordem de aplicação incorreta do DOMPurify. O DOMPurify é aplicado à entrada Markdown bruta antes de ser processada pelo marked.parse(), permitindo que um administrador injete JavaScript arbitrário que é executado no contexto do navegador de qualquer usuário pendente que visualize a página de sobreposição. Isso ocorre porque o marked.parse() pode converter a sintaxe de link Markdown em tags HTML com hrefs javascript: após o processo de sanitização já ter ocorrido.
Recommendations Atualize para a versão 0.9.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44568
GHSA-FQ3V-XJJX-95RC
PYSEC-2026-2724

Produtos afetados

Open-Webui