CVE-2026-70481
中已发布
Open WebUI:任何对标准频道拥有写入权限的成员都可以编辑或删除其他成员的消息
- 已发布
- 2026年8月4日
- 已更新
- 2026年8月5日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月5日
初级CVSS
5.4/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L0.3%
低 · 未来 30 天
- 百分位
- 22.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Open WebUI 是一个可扩展、功能丰富且用户友好的自托管 AI 平台。从 0.5.0 到 0.11.0 版本,标准频道的消息更新和删除处理程序接受任何对频道拥有写入权限的调用者,而未检查该调用者是否为消息的作者。由于写入权限与成员发布消息所需的权限相同,共享标准频道中的任何普通参与者都可以重写或永久删除其他参与者的消息,而群组和私聊消息处理程序则强制校验了作者身份。此问题已在 0.11.0 版本中修复。
来源
1针对 Open WebUI 中授权缺陷的概念验证漏洞利用程序,该缺陷允许低权限用户通过精心构造的 API 调用编辑和删除其他成员的频道消息。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。