PT-2026-41171 · Unknown · Open-Webui
CVE-2026-45318
·
Publicado
2026-05-09
·
Atualizado
2026-07-13
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.3
Descrição
O Open WebUI renderiza arquivos do Office enviados por usuários, como Excel e DOCX, como HTML usando a diretiva
{@html} sem aplicar a sanitização do DOMPurify. Essa falta de sanitização permite o Cross-Site Scripting (XSS) Armazenado, onde um documento malicioso enviado para a plataforma pode executar scripts arbitrários no navegador de qualquer usuário que visualize a prévia do arquivo. Isso pode levar ao sequestro de sessão, assumir o controle de contas e exfiltração de dados de históricos de chat ou chaves de API.O problema ocorre em três caminhos de renderização específicos:
- A variável
fileOfficeHtmlno componente 'FilePreview.svelte'. - A variável
excelHtmlno componente 'FileItemModal.svelte', especificamente envolvendo a funçãoXLSX.utils.sheet to html(). - A variável
docxHtmlno componente 'FileItemModal.svelte'.
Recomendações
Atualize para a versão 0.9.3.
Como medida paliativa temporária, restrinja o upload e a visualização de arquivos do Office (Excel, DOCX, PPT) até que a atualização seja aplicada.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui