← volver
CVE-2026-34222

Open WebUI has Broken Access Control in Tool Valves

CVSS 7.7 HIGHEPSS 5.3%CWE-285
En resumen

Open WebUI permite que usuarios no autorizados accedan o modifiquen configuraciones de herramientas que deberían estar restringidas solo a administradores. Esto significa que alguien sin permisos adecuados podría cambiar cómo se comportan las herramientas de IA, accediendo potencialmente a datos sensibles o interrumpiendo funciones del sistema.

Detalle técnico

Una vulnerabilidad de control de acceso roto en las válvulas de herramientas (CWE-285) permite que usuarios autenticados o no autenticados eludan verificaciones de autorización y lean/modifiquen configuraciones de herramientas en Open WebUI en versiones anteriores a 0.8.11. La vulnerabilidad afecta el endpoint de gestión de herramientas, permitiendo potencialmente escalada de privilegios o manipulación no autorizada del sistema sin requerir credenciales elevadas.

Resumen generado y traducido por IA a partir de la descripción oficial.
Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to version 0.8.11, there is a broken access control vulnerability in tool values. This issue has been patched in version 0.8.11.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Productos afectados
open-webui · open-webui

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →