CVE-2026-70481
Open WebUI: Qualquer membro com acesso de escrita a um canal padrão pode editar ou excluir mensagens de outros membros
- Publicado
- 4 de ago. de 2026
- Atualizado
- 5 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 22,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Open WebUI é uma plataforma de IA auto-hospedada extensível, rica em recursos e fácil de usar. De 0.5.0 até 0.11.0, os manipuladores padrão de atualização e exclusão de mensagens de canal aceitavam qualquer chamador com acesso de escrita no canal, sem verificar se o chamador era o autor da mensagem. Como o acesso de escrita é a mesma permissão que um membro precisa para publicar, qualquer participante comum em um canal padrão compartilhado poderia reescrever ou excluir permanentemente a mensagem de outro participante, enquanto os manipuladores de mensagens de grupo e diretas aplicavam a verificação de autoria. Esse problema foi corrigido na versão 0.11.0.
Fontes
1Exploit de prova de conceito para uma falha de autorização no Open WebUI que permite que usuários com baixos privilégios editem e excluam mensagens de canal de outros membros por meio de chamadas de API elaboradas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.