PT-2026-41162 · Unknown · Open-Webui

CVE-2026-45299

·

Publicado

2026-03-08

·

Atualizado

2026-07-13

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.0
Descrição O campo profile image url no formulário de atualização de perfil do usuário aceita valores de URI data: arbitrários sem validação de MIME-type, resultando em Cross-Site Scripting (XSS). Isso ocorre porque a aplicação não valida o tipo de mídia da URI fornecida. Um vetor de ataque envolve o uso de data:text/html;base64,..., que executa scripts quando um usuário abre a imagem em uma nova aba do navegador. Um vetor mais grave utiliza data:image/svg+xml;base64,... através do endpoint 'GET /api/v1/users/{user id}/profile/image'. Neste caso, a função get user profile image by id() retorna uma resposta com um media type controlado pelo usuário, permitindo que scripts incorporados em SVG sejam executados na origem da aplicação. Isso pode possibilitar o roubo de JSON Web Tokens (JWT) do localStorage e resultar no controle total da conta de qualquer usuário, incluindo administradores.
Recomendações Atualize para a versão 0.8.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07136
CVE-2026-45299
GHSA-6GH2-Q7CP-9QF6
PYSEC-2026-2708

Produtos afetados

Open-Webui