Apa yang terjadi
CVE-2026-87011 (CVSS 7.5, tinggi) mempengaruhi Open WebUI, platform AI yang di-hosting sendiri dan banyak digunakan, dari versi 0.9.0 hingga 0.11.1. Penangan POST /oauth/backchannel-logout tanpa otentikasi mengambil dokumen penemuan OIDC dan kunci penandatanganan sebelum memvalidasi token logout yang dikirimkan, menciptakan cacat dalam urutan validasi token logout yang dapat dianiayakan dalam alur keluar backchannel OIDC.
Mengapa penting
Open WebUI adalah front-end yang di-hosting sendiri yang populer untuk penerapan LLM (Ollama, API kompatibel OpenAI, dll.) digunakan secara luas oleh individu dan organisasi yang menjalankan antarmuka obrolan AI mereka sendiri; cacat dalam logika otentikasi/invalidasi sesi secara langsung mengancam kerahasiaan percakapan pengguna dan kredensial terhubung apa pun, dan karena tidak diautentikasi dan dapat dijangkau jaringan, ia memiliki jangkauan ledakan yang bermakna di semua instance yang di-hosting sendiri yang memiliki OIDC dikonfigurasi.
Vektor serangan
Penyerang tanpa otentikasi mengirimkan permintaan yang dirancang ke POST /oauth/backchannel-logout; penangan mengambil material penemuan/kunci penandatanganan OIDC sebelum memvalidasi token logout yang dikirimkan, menciptakan cacat logika yang dapat dimanfaatkan dalam alur keluar backchannel-OIDC.
Sistem yang terdampak
Versi Open WebUI 0.9.0 hingga 0.11.1 dengan OIDC dikonfigurasi
Mitigasi
Upgrade ke Open WebUI 0.11.1 atau lebih baru per komit perbaikan tertaut.