Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-45331

Опубликовано: 15 мая 2026
Источник: nvd
CVSS3: 8.5
EPSS Низкий

Описание

Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.0, validate_url() in backend/open_webui/retrieval/web/utils.py calls validators.ipv6(ip, private=True), but the validators library does NOT implement the private keyword for IPv6 — the call raises a ValidationError (which is falsy in a boolean context), so every IPv6 address passes the filter. In addition, IPv4-mapped IPv6 (::ffff:10.0.0.1) bypasses the IPv4 check entirely, and several reserved IPv4 ranges (0.0.0.0/8, 100.64.0.0/10, 192.0.0.0/24, etc.) are not blocked. This vulnerability is fixed in 0.9.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openwebui:open_webui:*:*:*:*:*:*:*:*
Версия до 0.9.0 (исключая)

EPSS

Процентиль: 21%
0.00286
Низкий

8.5 High

CVSS3

Дефекты

CWE-918

Связанные уязвимости

CVSS3: 8.5
github
3 месяца назад

Open WebUI has a full SSRF Vulnerability in the RAG Web Search Feature

CVSS3: 8.5
fstec
4 месяца назад

Уязвимость функции validate_url() (backend/open_webui/retrieval/web/utils.py) веб-интерфейса на базе искуственного интеллекта Open WebUI, позволяющая нарушителю осуществить SSRF-атаку

EPSS

Процентиль: 21%
0.00286
Низкий

8.5 High

CVSS3

Дефекты

CWE-918