CVE-2026-45401
Open WebUI: HTTP रीडायरेक्ट फॉलोइंग के माध्यम से वेब-फेच और इमेज-लोड एंडपॉइंट्स में SSRF बाईपास
- प्रकाशित
- 15 मई 2026
- अद्यतन
- 18 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open WebUI एक स्व-होस्टेड आर्टिफिशियल इंटेलिजेंस प्लेटफ़ॉर्म है जिसे पूरी तरह से ऑफ़लाइन संचालित करने के लिए डिज़ाइन किया गया है। 0.9.5 से पहले, backend/open_webui/retrieval/web/utils.py में validate_url() फ़ंक्शन केवल कॉलर द्वारा सबमिट किए गए प्रारंभिक URL को मान्य करता है। डाउनस्ट्रीम में उपयोग किए जाने वाले HTTP क्लाइंट (sync requests, async aiohttp, langchain का WebBaseLoader) डिफ़ॉल्ट रूप से HTTP 3xx रीडायरेक्ट का अनुसरण करते हैं और रीडायरेक्ट लक्ष्य को निजी-IP / मेटाडेटा-IP ब्लॉक सूची के विरुद्ध पुनः मान्य नहीं करते हैं। इसलिए, कोई भी प्रमाणित उपयोगकर्ता एक सार्वजनिक URL सबमिट कर सकता है जो 302-रीडायरेक्ट के माध्यम से किसी आंतरिक पते (जैसे 127.0.0.1, 169.254.169.254, RFC1918) पर ले जाता है और /api/v1/retrieval/process/web एंडपॉइंट, /api/v1/images/... एंडपॉइंट, image_url सामग्री भाग के साथ /api/chat/completions एंडपॉइंट, और इन हेल्पर्स को कॉल करने वाले किसी भी अन्य रूट के माध्यम से आंतरिक प्रतिक्रिया निकाय पढ़ सकता है। यह भेद्यता 0.9.5 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-45401एक्सप्लॉइट
CVE-2026–45401 में रिपोर्ट की गई ssrf समस्या के लिए कार्यशील एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।