PT-2026-41170 · Unknown · Open-Webui
CVE-2026-45317
·
Publicado
2026-05-09
·
Atualizado
2026-07-13
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:P |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.3
Descrição
Um problema de Cross-Site Request Forgery (CSRF) em todo o aplicativo existe na funcionalidade de upload de imagens. Um invasor pode definir a URL de uma imagem para um endpoint malicioso, fazendo com que qualquer usuário autenticado que visualize a imagem comprometida envie, sem saber, uma requisição GET para a URL controlada pelo invasor. Isso pode ser explorado por meio de fotos de perfil, fotos de modelos e imagens em chats ou notas compartilhadas. As consequências potenciais incluem roubo de cookies, negação de serviço (DoS) ou outras ações maliciosas realizadas em nome da vítima. A exploração técnica envolve a falta de validação de entrada para tipos de arquivos de imagem e a exibição insegura de imagens, onde o aplicativo envia uma requisição GET para URLs não validadas. Os endpoints afetados incluem '/api/v1/chats/{chat id}', '/api/v1/notes/{note id}/update', '/api/v1/models/create' e '/api/v1/models/model/update'. Os parâmetros vulneráveis incluem
profile image url e o campo url dentro de objetos de arquivos de imagem.Recomendações
Atualizar para a versão 0.9.3.
Como medida paliativa temporária, restrinja a capacidade dos usuários de fornecer URLs externas para imagens de perfil e de modelos, ou desabilite a renderização de imagens em chats e notas compartilhadas até que a atualização seja aplicada.
Exploit
Correção
DoS
RCE
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Open-Webui