PT-2026-41179 · Unknown · Open-Webui
CVE-2026-45349
·
Publicado
2026-03-10
·
Atualizado
2026-07-13
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.0
Descrição
Existe um problema onde um usuário pode continuar a conversa de outro usuário se o ID do Chat do usuário alvo for conhecido. Isso ocorre porque o sistema não verifica se o ID do Chat corresponde ao usuário que o criou. Um invasor pode usar o endpoint '/api/chat/completions' com sua própria chave de API e o ID do Chat de outro usuário para acessar e estender conversas privadas, desde que ambos os usuários tenham acesso ao mesmo modelo.
Recomendações
Atualize para a versão 0.9.0 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui