PT-2026-50480 · Unknown · Open-Webui

·

CVE-2026-54008

·

Publicado

2026-06-11

·

Atualizado

2026-07-13

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open WebUI versões anteriores a 0.9.6
Descrição Existe um problema onde a função process picture url() em backend/open webui/utils/oauth.py realiza a validação da URL apenas na URL inicial. Posteriormente, ela utiliza aiohttp.ClientSession.get() sem definir allow redirects=False ou utilizar a constante de ambiente AIOHTTP CLIENT ALLOW REDIRECTS. Como o comportamento padrão do aiohttp permite até 10 redirecionamentos, um invasor com uma identidade válida de Provedor de Identidade OAuth pode fornecer uma URL pública que redireciona para um endereço interno. Isso permite que o invasor leia o corpo da resposta interna através do seu próprio campo profile image url, levando ao Server-Side Request Forgery (SSRF), uma condição em que um servidor é enganado para fazer requisições não pretendidas a recursos internos ou externos.
Recomendações Atualize para a versão 0.9.6. Como medida paliativa temporária, desative o OAuth até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09720
CVE-2026-54008
GHSA-226F-F24G-524W
PYSEC-2026-2690

Produtos afetados

Open-Webui