Kerentanan  ·  2026-09-10

Open WebUI kebingungan token backchannel-logout OIDC tanpa otentikasi memungkinkan jalur pembajakan sesi

KerentananMedium dampakGlobalCVE-2026-87011
CVE-2026-87011 (CVSS 7.5, tinggi) mempengaruhi Open WebUI, platform AI yang di-hosting sendiri dan banyak digunakan, dari versi 0.9.0 hingga 0.11.1. Penangan POST /oauth/backchannel-logout tanpa otentikasi mengambil dokumen penemuan OIDC dan kunci penandatanganan sebelum memvalidasi token logout yang dikirimkan, menciptakan cacat dalam urutan validasi token logout yang dapat dianiayakan dalam alur keluar backchannel OIDC.
Open WebUI adalah front-end yang di-hosting sendiri yang populer untuk penerapan LLM (Ollama, API kompatibel OpenAI, dll.) digunakan secara luas oleh individu dan organisasi yang menjalankan antarmuka obrolan AI mereka sendiri; cacat dalam logika otentikasi/invalidasi sesi secara langsung mengancam kerahasiaan percakapan pengguna dan kredensial terhubung apa pun, dan karena tidak diautentikasi dan dapat dijangkau jaringan, ia memiliki jangkauan ledakan yang bermakna di semua instance yang di-hosting sendiri yang memiliki OIDC dikonfigurasi.
Penyerang tanpa otentikasi mengirimkan permintaan yang dirancang ke POST /oauth/backchannel-logout; penangan mengambil material penemuan/kunci penandatanganan OIDC sebelum memvalidasi token logout yang dikirimkan, menciptakan cacat logika yang dapat dimanfaatkan dalam alur keluar backchannel-OIDC.
Versi Open WebUI 0.9.0 hingga 0.11.1 dengan OIDC dikonfigurasi
Upgrade ke Open WebUI 0.11.1 atau lebih baru per komit perbaikan tertaut.
GitHub commit (fix)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →