Apa yang terjadi
CVE-2026-87015 (CVSS 6.8, sedang) mempengaruhi Open WebUI dari 0.6.27 hingga 0.11.1. backend/open_webui/utils/tools.py menangkap cookie jar dari loop koneksi yang tertutup daripada mengikatnya per callable alat eksternal; ketika beberapa server alat dilampirkan, cookies/keadaan sesi dari koneksi server alat eksternal satu dapat bocor ke permintaan yang ditujukan untuk server alat yang berbeda.
Mengapa penting
Integrasi server alat eksternal Open WebUI adalah mekanisme di mana LLM berinteraksi dengan layanan di luar; pencampuran cookie-jar di seluruh server alat dapat menyebabkan material sesi/otentikasi yang ditujukan untuk satu alat terintegrasi dikirim ke alat yang berbeda, menciptakan risiko kebocoran kredensial lintas alat dalam konfigurasi agentic multi-alat yang tepat OWASP dan lainnya menandai sebagai permukaan agentic berisiko tinggi yang muncul.
Vektor serangan
Ketika beberapa server alat eksternal dikonfigurasi, cookie jar loop koneksi bersama di tools.py dapat membocorkan cookie sesi dari permintaan server alat satu ke yang lain, mengekspos keadaan sesi di seluruh batas alat.
Sistem yang terdampak
Versi Open WebUI 0.6.27 hingga 0.11.1 dengan beberapa server alat eksternal dilampirkan
Mitigasi
Upgrade ke Open WebUI 0.11.1 atau lebih baru per komit perbaikan tertaut.