Vulnerabilidades en open-webui

154 resultados
Análisis Vexday

O volume de CVEs catalogadas para o Open-WebUI apresenta crescimento expressivo, com 77 das 115 vulnerabilidades registradas surgindo nos últimos 90 dias — sinal de que o produto está sob escrutínio crescente da comunidade de pesquisa de segurança. Nenhuma vulnerabilidade consta atualmente no catálogo KEV da CISA, o que coloca a taxa de exploração ativa abaixo da média geral do catálogo, embora isso não elimine o risco dado o número relevante de entradas recentes. O tipo de falha mais comum, CWE-862 (ausência de verificação de autorização), aponta para deficiências estruturais nos controles de acesso que merecem atenção prioritária em ambientes expostos. A CVE mais perigosa identificada atualmente é CVE-2024-7959, com escore EPSS de 0,2446, acompanhada de PoC pública disponível — condição que eleva concretamente a probabilidade de exploração e deve orientar a priorização de remediação.

CVE-2026-44570HIGHOpen WebUI: Inconsistent authorization controls within memories APIEPSS 0.3%CVE-2026-34225MEDIUMOpen WebUI has Blind Server Side Request Forgery in its Image Edit FunctionalityEPSS 0.3%CVE-2026-45400HIGHOpen WebUI: Server-Side Request Forgery (SSRF) bypass in `validate_url`EPSS 0.3%CVE-2026-44562MEDIUMOpen WebUI: Model Import Overwrites Any Model Without Ownership CheckEPSS 0.3%CVE-2026-87015MEDIUMOpen WebUI: A user's session cookies are sent to tool servers configured for bearer authenticationEPSS 0.3%CVE-2026-44550MEDIUMOpen WebUI: Mass Assignment via Pydantic extra='allow' Allows Creating Folders in Other Users' AccountsEPSS 0.3%CVE-2026-87014MEDIUMOpen WebUI: Admin demoted through SSO role sync keeps read and write access to all users' notesEPSS 0.3%CVE-2026-59214HIGHOpen WebUI: Stored web worker XSS via PyodideEPSS 0.3%CVE-2026-45331HIGHOpen WebUI: Full SSRF Vulnerability in the RAG Web Search FeatureEPSS 0.3%CVE-2026-54021MEDIUMOpen WebUI: Authenticated users can target arbitrary configured Ollama backends via unguarded url_idx path parameterEPSS 0.3%CVE-2026-45351MEDIUMOpen WebUI: Exposure of System Prompt to Regular User [Non-Admin]EPSS 0.3%CVE-2026-87012MEDIUMOpen WebUI: Any authenticated user can suppress calendar alerts instance-wide via a non-numeric alert valueEPSS 0.3%CVE-2026-87013MEDIUMOpen WebUI: Any authenticated user can start a non-terminating request via a folder parent cycleEPSS 0.3%CVE-2026-44553HIGHOpen WebUI: Stale Admin Role in Socket.IO Session Pool Enables Post-Demotion Cross-User Note AccessEPSS 0.3%CVE-2026-45666MEDIUMOpen WebUI: Indirect Object Reference (IDOR) in user notesEPSS 0.3%CVE-2026-44571MEDIUMOpen WebUI: Improper Authorization in Standard Channels Allows Message Updates with Read PermissionEPSS 0.3%CVE-2026-70491MEDIUMOpen WebUI: Tool source code disclosed to read-only users via the tool list and get endpointsEPSS 0.3%CVE-2026-45301HIGHOpen WebUI: Missing permission check in files API allows authenticated users to list, access and delete every uploaded fileEPSS 0.3%CVE-2026-88001MEDIUMOpen WebUI: Server-side fetches reach blocked and internal hosts via unvalidated HTTP redirect targetsEPSS 0.3%CVE-2026-87998HIGHOpen WebUI: Non-admin users can delete admin-owned external knowledge connections via knowledge base deletionEPSS 0.3%