PT-2026-41170 · Unknown · Open-Webui

CVE-2026-45317

·

Publicado

2026-05-09

·

Atualizado

2026-07-13

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:P
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.3
Descrição Um problema de Cross-Site Request Forgery (CSRF) em todo o aplicativo existe na funcionalidade de upload de imagens. Um invasor pode definir a URL de uma imagem para um endpoint malicioso, fazendo com que qualquer usuário autenticado que visualize a imagem comprometida envie, sem saber, uma requisição GET para a URL controlada pelo invasor. Isso pode ser explorado por meio de fotos de perfil, fotos de modelos e imagens em chats ou notas compartilhadas. As consequências potenciais incluem roubo de cookies, negação de serviço (DoS) ou outras ações maliciosas realizadas em nome da vítima. A exploração técnica envolve a falta de validação de entrada para tipos de arquivos de imagem e a exibição insegura de imagens, onde o aplicativo envia uma requisição GET para URLs não validadas. Os endpoints afetados incluem '/api/v1/chats/{chat id}', '/api/v1/notes/{note id}/update', '/api/v1/models/create' e '/api/v1/models/model/update'. Os parâmetros vulneráveis incluem profile image url e o campo url dentro de objetos de arquivos de imagem.
Recomendações Atualizar para a versão 0.9.3. Como medida paliativa temporária, restrinja a capacidade dos usuários de fornecer URLs externas para imagens de perfil e de modelos, ou desabilite a renderização de imagens em chats e notas compartilhadas até que a atualização seja aplicada.

Exploit

Correção

DoS

RCE

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07205
CVE-2026-45317
GHSA-J6W6-986J-2M2M
PYSEC-2026-2738

Produtos afetados

Open-Webui