CVE-2026-70481
Open WebUI: يمكن لأي عضو لديه صلاحية الكتابة إلى قناة قياسية تعديل أو حذف رسائل الأعضاء الآخرين
- تم النشر
- 04/08/2026
- محدث
- 05/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 22.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Open WebUI هي منصة ذكاء اصطناعي ذاتية الاستضافة قابلة للتوسيع وغنية بالميزات وسهلة الاستخدام. من الإصدار 0.5.0 حتى 0.11.0، كانت معالجات تحديث وحذف رسائل القناة القياسية تقبل أي متصل يمتلك صلاحية الكتابة على القناة دون التحقق من أن المتصل هو من كتب الرسالة. وبما أن صلاحية الكتابة هي نفسها الصلاحية التي يحتاجها العضو للنشر، فإن أي مشارك عادي في قناة قياسية مشتركة يمكنه إعادة كتابة أو حذف رسالة مشارك آخر بشكل دائم، بينما كانت معالجات رسائل المجموعات والرسائل المباشرة تفرض التحقق من المؤلف. تم إصلاح هذه المشكلة في الإصدار 0.11.0.
المصادر
1إثبات مفهوم لاستغلال ثغرة تفويض في Open WebUI تتيح للمستخدمين ذوي الامتيازات المنخفضة تعديل وحذف رسائل قنوات الأعضاء الآخرين عبر استدعاءات API مُصمَّمة خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.