CVE-2026-45401
Open WebUI: تجاوز SSRF عبر تتبع إعادة توجيه HTTP في نقاط نهاية جلب الويب وتحميل الصور
- تم النشر
- 15/05/2026
- محدث
- 18/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Open WebUI هي منصة ذكاء اصطناعي ذاتية الاستضافة مصممة للعمل دون اتصال بالإنترنت بالكامل. قبل الإصدار 0.9.5، كانت دالة validate_url() في backend/open_webui/retrieval/web/utils.py تتحقق فقط من عنوان URL الأولي الذي يقدمه المتصل. عملاء HTTP المستخدمون في المراحل اللاحقة (sync requests، async aiohttp، langchain's WebBaseLoader) يتبعون عمليات إعادة التوجيه HTTP 3xx افتراضيًا ولا يعيدون التحقق من هدف إعادة التوجيه مقابل قائمة حظر عناوين IP الخاصة / عناوين IP الوصفية. لذلك يمكن لأي مستخدم مصادق تقديم عنوان URL عام يعيد توجيه 302 إلى عنوان داخلي (مثل 127.0.0.1، 169.254.169.254، RFC1918) وقراءة نص الاستجابة الداخلية عبر نقطة النهاية /api/v1/retrieval/process/web، ونقاط النهاية /api/v1/images/...، ونقطة النهاية /api/chat/completions مع جزء محتوى image_url، وأي مسار آخر يستدعي هذه الدوال المساعدة. تم إصلاح هذه الثغرة في الإصدار 0.9.5.
المصادر
1- CVE-2026-45401استغلال
استغلال يعمل لمشكلة SSRF المُبلغ عنها في CVE-2026–45401
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.