Vulnerabilities in open-webui

154 results
Vexday analysis

O volume de CVEs catalogadas para o Open-WebUI apresenta crescimento expressivo, com 77 das 115 vulnerabilidades registradas surgindo nos últimos 90 dias — sinal de que o produto está sob escrutínio crescente da comunidade de pesquisa de segurança. Nenhuma vulnerabilidade consta atualmente no catálogo KEV da CISA, o que coloca a taxa de exploração ativa abaixo da média geral do catálogo, embora isso não elimine o risco dado o número relevante de entradas recentes. O tipo de falha mais comum, CWE-862 (ausência de verificação de autorização), aponta para deficiências estruturais nos controles de acesso que merecem atenção prioritária em ambientes expostos. A CVE mais perigosa identificada atualmente é CVE-2024-7959, com escore EPSS de 0,2446, acompanhada de PoC pública disponível — condição que eleva concretamente a probabilidade de exploração e deve orientar a priorização de remediação.

CVE-2026-70490MEDIUMOpen WebUI: Unapproved accounts can open terminal sessions via a WebSocket auth path missing the role checkEPSS 0.2%CVE-2026-45386MEDIUMOpen WebUI: An IDOR vulnerability exists in the pin_channel_message API endpointEPSS 0.2%CVE-2026-26192HIGHOpen WebUI vulnerable to Stored XSS via iFrame in citations modelEPSS 0.2%CVE-2026-26193HIGHOpen WebUI vulnerable to Stored XSS via iFrame embeds in response messagesEPSS 0.2%CVE-2026-45299MEDIUMOpen WebUI: Stored Cross-Site Scripting In Profile PictureEPSS 0.2%CVE-2026-70480MEDIUMOpen WebUI: Client-side SSRF via unrestricted external resource loading in Vega/Vega-Lite chart renderingEPSS 0.2%CVE-2026-45365MEDIUMOpen WebUI: Authenticated users can bypass model access control via exposed query parameterEPSS 0.2%CVE-2026-44558MEDIUMOpen WebUI: Channel Access Grants Bypass filter_allowed_access_grantsEPSS 0.2%CVE-2026-45347MEDIUMOpen WebUI: Blind server side request forgery (SSRF) via the PDF generate functionEPSS 0.2%CVE-2026-45315HIGHOpen WebUI: Stored XSS via attacker-controlled file extension in /api/v1/audio/transcriptionsEPSS 0.2%CVE-2026-44561MEDIUMOpen WebUI: Deactivated Channel Members Retain Full Access to Group/DM ChannelsEPSS 0.2%CVE-2026-44568MEDIUMOpen WebUI: Stored XSS in Pending User Overlay via Incorrect DOMPurify Application OrderEPSS 0.2%CVE-2026-45346MEDIUMOpen WebUI: Stored Cross-Site Scripting in SVG RendererEPSS 0.2%CVE-2026-45317MEDIUMOpen WebUI: Cross-Site Request Forgery (CSRF) via Image URL ManipulationEPSS 0.2%