Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07143

Опубликовано: 12 фев. 2026
Источник: fstec
CVSS3: 6.5
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI связана с отсутствием авторизации при обработке конечной точки /api/v1/memories/ef. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании путем отправки специально сформированного GET-запроса

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Open WebUI

Версия ПО

до 0.7.2 включительно (Open WebUI)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/open-webui/open-webui/commit/e5035ea31e179977e805a7032c979ff59a71860a
https://github.com/open-webui/open-webui/releases/tag/v0.8.0

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 27%
0.00341
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
3 месяца назад

Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.8.0, GET /api/v1/memories/ef is accessible without authentication and executes request.app.state.EMBEDDING_FUNCTION(...). This allows any unauthenticated caller to trigger embedding generation which can lead to direct cost exposure if a paid provider is used. This vulnerability is fixed in 0.8.0.

CVSS3: 6.5
github
3 месяца назад

Open WebUI: Unauthenticated endpoint can trigger embedding generation (cost/DoS)

EPSS

Процентиль: 27%
0.00341
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2