PT-2026-41167 · Unknown · Open-Webui

CVE-2026-45314

·

Publicado

2026-05-09

·

Atualizado

2026-07-13

CVSS v4.0

7.4

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.3
Descrição O fluxo de criação e atualização de webhook de canal aceita valores arbitrários de profile image url, incluindo payloads SVG codificados em base64. O endpoint '/api/v1/channels/webhooks/{webhook id}/profile/image' decodifica e serve esses SVGs como 'image/svg+xml' sem sanitização. Isso permite que manipuladores de script controlados por invasores, como onload, sejam executados na origem da aplicação quando a URL é aberta em um navegador, resultando em Cross-Site Scripting (XSS) armazenado. Isso pode levar à exfiltração de tokens de sessão ou chaves de API e a ações não autorizadas realizadas em nome da vítima.
Recomendações Atualize para a versão 0.9.3. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/channels/webhooks/{webhook id}/profile/image' ou evite usar o parâmetro profile image url nas configurações de webhook até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07203
CVE-2026-45314
GHSA-3856-3VXQ-M6FC
PYSEC-2026-2694

Produtos afetados

Open-Webui