PT-2026-41167 · Unknown · Open-Webui
CVE-2026-45314
·
Publicado
2026-05-09
·
Atualizado
2026-07-13
CVSS v4.0
7.4
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.3
Descrição
O fluxo de criação e atualização de webhook de canal aceita valores arbitrários de
profile image url, incluindo payloads SVG codificados em base64. O endpoint '/api/v1/channels/webhooks/{webhook id}/profile/image' decodifica e serve esses SVGs como 'image/svg+xml' sem sanitização. Isso permite que manipuladores de script controlados por invasores, como onload, sejam executados na origem da aplicação quando a URL é aberta em um navegador, resultando em Cross-Site Scripting (XSS) armazenado. Isso pode levar à exfiltração de tokens de sessão ou chaves de API e a ações não autorizadas realizadas em nome da vítima.Recomendações
Atualize para a versão 0.9.3.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/channels/webhooks/{webhook id}/profile/image' ou evite usar o parâmetro
profile image url nas configurações de webhook até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui