CVE-2026-70481
Open WebUI: Qualsiasi membro con accesso in scrittura a un canale standard può modificare o eliminare i messaggi di altri membri
- Pubblicato
- 4 ago 2026
- Aggiornato
- 5 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 22,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Open WebUI è una piattaforma AI self-hosted estensibile, ricca di funzionalità e facile da usare. Dalla versione 0.5.0 fino alla 0.11.0, i gestori standard di aggiornamento ed eliminazione dei messaggi del canale accettavano qualsiasi chiamante in possesso dei permessi di scrittura sul canale, senza verificare che il chiamante avesse scritto il messaggio. Poiché il permesso di scrittura è lo stesso concesso a un membro per pubblicare, qualsiasi partecipante ordinario in un canale standard condiviso poteva riscrivere o eliminare definitivamente il messaggio di un altro partecipante, mentre i gestori dei messaggi di gruppo e diretti applicavano il controllo della paternità. Questo problema è stato risolto nella versione 0.11.0.
Fonti
1Exploit proof-of-concept per una falla di autorizzazione in Open WebUI che consente a utenti con privilegi ridotti di modificare ed eliminare i messaggi dei canali di altri membri tramite chiamate API appositamente predisposte.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.