PT-2026-41171 · Unknown · Open-Webui

CVE-2026-45318

·

Publicado

2026-05-09

·

Atualizado

2026-07-13

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.3
Descrição O Open WebUI renderiza arquivos do Office enviados por usuários, como Excel e DOCX, como HTML usando a diretiva {@html} sem aplicar a sanitização do DOMPurify. Essa falta de sanitização permite o Cross-Site Scripting (XSS) Armazenado, onde um documento malicioso enviado para a plataforma pode executar scripts arbitrários no navegador de qualquer usuário que visualize a prévia do arquivo. Isso pode levar ao sequestro de sessão, assumir o controle de contas e exfiltração de dados de históricos de chat ou chaves de API.
O problema ocorre em três caminhos de renderização específicos:
  • A variável fileOfficeHtml no componente 'FilePreview.svelte'.
  • A variável excelHtml no componente 'FileItemModal.svelte', especificamente envolvendo a função XLSX.utils.sheet to html().
  • A variável docxHtml no componente 'FileItemModal.svelte'.
Recomendações Atualize para a versão 0.9.3. Como medida paliativa temporária, restrinja o upload e a visualização de arquivos do Office (Excel, DOCX, PPT) até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07458
CVE-2026-45318
GHSA-HCWP-82G6-8WXC
PYSEC-2026-2731

Produtos afetados

Open-Webui