PT-2026-41187 · Unknown · Open-Webui

Publicado

2026-05-10

·

Atualizado

2026-05-19

·

CVE-2026-45385

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.5
Description Uma Referência Direta a Objeto Insegura (IDOR) existe no recurso de Canais, permitindo que qualquer membro de um canal modifique mensagens enviadas por outros membros, incluindo administradores. Na função update message by id(), para canais do tipo group ou dm, o sistema verifica apenas a participação do chamador por meio da função is user channel member(), sem verificar se o usuário é realmente o proprietário da mensagem que está tentando modificar.
Recommendations Atualize para a versão 0.9.5. Como medida paliativa temporária, considere desativar o recurso de Canais através da interface de administração.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07456
CVE-2026-45385
GHSA-WWHQ-CX22-F7VV

Produtos afetados

Open-Webui