Kerentanan  ·  2026-09-10

Open WebUI kebocoran cookie-jar lintas server alat di koneksi alat eksternal bersamaan

KerentananLow dampakGlobalCVE-2026-87015
CVE-2026-87015 (CVSS 6.8, sedang) mempengaruhi Open WebUI dari 0.6.27 hingga 0.11.1. backend/open_webui/utils/tools.py menangkap cookie jar dari loop koneksi yang tertutup daripada mengikatnya per callable alat eksternal; ketika beberapa server alat dilampirkan, cookies/keadaan sesi dari koneksi server alat eksternal satu dapat bocor ke permintaan yang ditujukan untuk server alat yang berbeda.
Integrasi server alat eksternal Open WebUI adalah mekanisme di mana LLM berinteraksi dengan layanan di luar; pencampuran cookie-jar di seluruh server alat dapat menyebabkan material sesi/otentikasi yang ditujukan untuk satu alat terintegrasi dikirim ke alat yang berbeda, menciptakan risiko kebocoran kredensial lintas alat dalam konfigurasi agentic multi-alat yang tepat OWASP dan lainnya menandai sebagai permukaan agentic berisiko tinggi yang muncul.
Ketika beberapa server alat eksternal dikonfigurasi, cookie jar loop koneksi bersama di tools.py dapat membocorkan cookie sesi dari permintaan server alat satu ke yang lain, mengekspos keadaan sesi di seluruh batas alat.
Versi Open WebUI 0.6.27 hingga 0.11.1 dengan beberapa server alat eksternal dilampirkan
Upgrade ke Open WebUI 0.11.1 atau lebih baru per komit perbaikan tertaut.
GitHub commit (fix)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →