PT-2026-41199 · Unknown · Open-Webui

Publicado

2026-03-18

·

Atualizado

2026-05-16

·

CVE-2026-45666

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.8.11
Description O endpoint da API '/api/v1/notes/{note id}' carece de verificações de autorização adequadas, permitindo que usuários autenticados recuperem notas pertencentes a outros usuários ao adivinhar ou enumerar UUIDs de note id. Isso pode levar à divulgação não autorizada de dados sensíveis ou privados do usuário. Se o recurso de notas estiver desativado na interface do usuário, um invasor pode potencialmente ativá-lo por meio do endpoint '/api/config' para facilitar o ataque.
Recommendations Atualize para a versão 0.8.11 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07457
CVE-2026-45666
GHSA-X3QM-P8HR-3C3H

Produtos afetados

Open-Webui