脆弱性  ·  2026-08-14

Open WebUI:チャット完了リクエスト経由の認証済みクロスチャネルメッセージ上書き

脆弱性Medium 影響度Global
広く展開されているセルフホスト型AIチャットプラットフォームであるOpen WebUIは、CVE-2026-59714(CVSS 7.1、高)を含んでいます。0.9.5から0.10.0以前は、認証済みユーザーが細工されたチャネルプリフィックス付きパラメータを使用したチャット完了リクエストを送信することで、所属していないチャネル(プライベートおよびDMチャネルを含む)内のメッセージコンテンツを上書きできます。
Open WebUIは自己ホスト型LLM展開用の最も人気のあるオープンソースフロントエンドの1つです。この欠陥はチャネルレベルのアクセス分離を破り、認証済みユーザーがマルチテナント展開の機密性および整合性保証を損なわせる全インスタンス全体のプライベート/DMこんばんは内容に干渉することを許可します。
認証済みユーザーは、所属していないチャネルをターゲットとするチャネル:プリフィックス付きパラメータを使用したチャット完了リクエストを送信し、プライベート/DMチャネルを含むそのチャネル内のメッセージコンテンツを上書きします。
Open WebUI 0.9.5から< 0.10.0
Open WebUI 0.10.0以降にアップグレード
NVD - CVE-2026-59714GitHub commit fix
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →