CVE-2026-70481
Open WebUI: Cualquier miembro con acceso de escritura a un canal estándar puede editar o eliminar los mensajes de otros miembros
- Publicado
- 4 ago 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LBajo · próximos 30 días
- Percentil
- 22,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Open WebUI es una plataforma de IA autoalojada, extensible, rica en funciones y fácil de usar. Desde la versión 0.5.0 hasta la 0.11.0, los manejadores estándar de actualización y eliminación de mensajes de canal aceptaban a cualquier llamador con acceso de escritura al canal sin verificar que el llamador hubiera escrito el mensaje. Dado que el acceso de escritura es el mismo permiso que un miembro necesita para publicar, cualquier participante ordinario en un canal estándar compartido podía reescribir o eliminar permanentemente el mensaje de otro participante, mientras que los manejadores de mensajes de grupo y directos sí aplicaban la autoría. Este problema se corrigió en la versión 0.11.0.
Fuentes
1Exploit de prueba de concepto para un fallo de autorización en Open WebUI que permite a usuarios con privilegios bajos editar y eliminar los mensajes de canal de otros miembros mediante llamadas API manipuladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.