Количество 3
Количество 3
CVE-2026-45386
Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.5, Pin/Unpin is a write operation (modifies the message's is_pinned , pinned_by, pinned_at fields), but in standard channels it only checks read permission, allowing users with read-only access to pin/unpin any message. This vulnerability is fixed in 0.9.5.
GHSA-5gc6-xhv4-2wg6
Open WebUI has an IDOR vulnerability in the pin_channel_message API endpoint
BDU:2026-07132
Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI, связанная с обходом авторизации посредством ключа, контролируемого пользователем, позволяющая нарушителю получить доступ на чтение, изменение или удаление данных
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано | |
|---|---|---|---|---|
CVE-2026-45386 Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to 0.9.5, Pin/Unpin is a write operation (modifies the message's is_pinned , pinned_by, pinned_at fields), but in standard channels it only checks read permission, allowing users with read-only access to pin/unpin any message. This vulnerability is fixed in 0.9.5. | CVSS3: 4.3 | 0% Низкий | 3 месяца назад | |
GHSA-5gc6-xhv4-2wg6 Open WebUI has an IDOR vulnerability in the pin_channel_message API endpoint | CVSS3: 4.3 | 0% Низкий | 3 месяца назад | |
BDU:2026-07132 Уязвимость веб-интерфейса на базе искуственного интеллекта Open WebUI, связанная с обходом авторизации посредством ключа, контролируемого пользователем, позволяющая нарушителю получить доступ на чтение, изменение или удаление данных | CVSS3: 4.3 | 0% Низкий | 3 месяца назад |
Уязвимостей на страницу