Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-09662

Опубликовано: 21 апр. 2026
Источник: fstec
CVSS3: 5.4
CVSS2: 5.5
EPSS Низкий

Описание

Уязвимость функции is_user_channel_member() веб-интерфейса на базе искусственного интеллекта Open WebUI связана с отсутствием ограничения доступа к API-ключам. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности и получить доступ на чтение и изменение данных

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Open WebUI

Версия ПО

до 0.9.0 (Open WebUI)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/open-webui/open-webui/releases?page=1#release-v0.9.0

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 8%
0.00178
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.4
nvd
3 месяца назад

Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.0, the is_user_channel_member function checks whether a ChannelMember row exists but does not check the is_active field. When a user is deactivated from a group or DM channel (removed by the channel owner, or leaves voluntarily), their membership row persists with is_active=False and status='left'. Because the authorization check ignores this field, the deactivated user retains full read and write access to the channel via direct API calls. This vulnerability is fixed in 0.9.0.

CVSS3: 5.4
github
3 месяца назад

Open WebUI: Deactivated Channel Members Retain Full Access to Group/DM Channels

EPSS

Процентиль: 8%
0.00178
Низкий

5.4 Medium

CVSS3

5.5 Medium

CVSS2