CVE-2026-70481
Open WebUI: मानक चैनल पर लिखने की पहुंच वाला कोई भी सदस्य अन्य सदस्यों के संदेशों को संपादित या हटा सकता है
- प्रकाशित
- 4 अग॰ 2026
- अद्यतन
- 5 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 22.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open WebUI एक विस्तार योग्य, सुविधा-संपन्न और उपयोगकर्ता-अनुकूल स्व-होस्टेड AI प्लेटफ़ॉर्म है। 0.5.0 से 0.11.0 तक, मानक चैनल संदेश अद्यतन और हटाने वाले हैंडलर किसी भी कॉलर को स्वीकार करते थे जिसके पास चैनल पर लेखन पहुंच थी, बिना यह जाँचे कि कॉलर ने संदेश लिखा था। चूँकि लेखन पहुंच वही अनुदान है जो एक सदस्य को पोस्ट करने के लिए चाहिए, साझा मानक चैनल में कोई भी सामान्य प्रतिभागी किसी अन्य प्रतिभागी के संदेश को फिर से लिख सकता था या स्थायी रूप से हटा सकता था, जबकि समूह और प्रत्यक्ष संदेश हैंडलर लेखकत्व को लागू करते थे। यह समस्या 0.11.0 में ठीक की गई है।
स्रोत
1Open WebUI में प्राधिकरण दोष के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो कम-विशेषाधिकार वाले उपयोगकर्ताओं को तैयार किए गए API कॉल के माध्यम से अन्य सदस्यों के चैनल संदेशों को संपादित करने और हटाने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।