Kerentanan  ·  2026-08-14

Open WebUI: penimpa pesan lintas saluran yang diautentikasi melalui permintaan penyelesaian chat

KerentananMedium dampakGlobal
Open WebUI, platform obrolan AI yang dihosting sendiri dan banyak digunakan, berisi CVE-2026-59714 (CVSS 7.1, Tinggi): dari 0.9.5 sebelum 0.10.0, pengguna yang diautentikasi apa pun dapat menimpa konten pesan di saluran yang mereka tidak miliki — termasuk saluran pribadi dan DM — dengan mengirim permintaan penyelesaian chat dengan parameter berprefiks saluran yang dirancang.
Open WebUI adalah salah satu antarmuka sumber terbuka paling populer untuk penerapan LLM yang dihosting sendiri; kecacatan ini memecah isolasi akses tingkat saluran, membiarkan pengguna yang diautentikasi apa pun merusak konten percakapan pribadi/DM di seluruh instans, mengubah jaminan kerahasiaan dan integritas untuk penerapan multi-penyewa.
Pengguna yang diautentikasi mengirim permintaan penyelesaian chat dengan parameter berprefiks saluran: menargetkan saluran yang mereka bukan anggota, menimpa konten pesan di saluran tersebut termasuk saluran pribadi/DM
Open WebUI 0.9.5 hingga < 0.10.0
Tingkatkan ke Open WebUI 0.10.0 atau lebih baru
NVD - CVE-2026-59714GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →