← voltar
CVE-2026-70481mediumCWE-284CWE-862

Open WebUI: Any member with write access to a standard channel can edit or delete other members' messages

33Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 5.4epss 0.3%
da publicação à arma0 dias
Publicada no NVD4 de ago.
1ª PoC4 de ago.
probabilidade de exploração
0.3%top 78% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.5.0 until 0.11.0, the standard channel message update and delete handlers accepted any caller holding write access on the channel without checking that the caller wrote the message. Because write access is the same grant a member needs to post, any ordinary participant in a shared standard channel could rewrite or permanently delete another participant message, while group and direct message handlers enforced authorship. This issue is fixed in 0.11.0.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Produtos afetados
open-webui · open-webui
PoCs públicas encontradas1
githubgithub.com/Foxer131/CVE-2026-704810
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.