Apa yang terjadi
Open WebUI, platform obrolan AI yang dihosting sendiri dan banyak digunakan, berisi CVE-2026-59714 (CVSS 7.1, Tinggi): dari 0.9.5 sebelum 0.10.0, pengguna yang diautentikasi apa pun dapat menimpa konten pesan di saluran yang mereka tidak miliki — termasuk saluran pribadi dan DM — dengan mengirim permintaan penyelesaian chat dengan parameter berprefiks saluran yang dirancang.
Mengapa penting
Open WebUI adalah salah satu antarmuka sumber terbuka paling populer untuk penerapan LLM yang dihosting sendiri; kecacatan ini memecah isolasi akses tingkat saluran, membiarkan pengguna yang diautentikasi apa pun merusak konten percakapan pribadi/DM di seluruh instans, mengubah jaminan kerahasiaan dan integritas untuk penerapan multi-penyewa.
Vektor serangan
Pengguna yang diautentikasi mengirim permintaan penyelesaian chat dengan parameter berprefiks saluran: menargetkan saluran yang mereka bukan anggota, menimpa konten pesan di saluran tersebut termasuk saluran pribadi/DM
Sistem yang terdampak
Open WebUI 0.9.5 hingga < 0.10.0
Mitigasi
Tingkatkan ke Open WebUI 0.10.0 atau lebih baru