何が起きたか
CVE-2026-87011 (CVSS 7.5、高) はバージョン 0.9.0~0.11.1 の広く使用されている自己ホスト型 AI プラットフォーム Open WebUI に影響します。認証不要の POST /oauth/backchannel-logout ハンドラは送信されたログアウト トークンを検証する前に OIDC ディスカバリー ドキュメントと署名キーをフェッチし、ログアウト トークン検証順序の欠陥を作成しました。これは OIDC バックチャネル ログアウト フローで悪用される可能性があります。
なぜ重要か
Open WebUI は LLM デプロイメント (Ollama、OpenAI 互換 API など) の人気のある自己ホスト型フロントエンドで、独自の AI チャット インターフェースを実行する個人と組織により広く使用されています。その認証/セッション無効化ロジックの欠陥はユーザー コンバージョンと接続された認情報の機密性に直接脅威をもたらし、認証不要でネットワークに到達可能であるため、OIDC が構成されたすべての自己ホスト型インスタンスにわたって有意なブラスト半径を持ちます。
攻撃経路
認証不要の攻撃者が POST /oauth/backchannel-logout にリクエストを送信します。ハンドラは送信されたログアウト トークンを検証する前に OIDC ディスカバリー/署名キー マテリアルをフェッチし、OIDC バックチャネル ログアウト フロー で悪用可能なロジック欠陥を作成します。
影響を受けるシステム
OIDC が構成されている Open WebUI バージョン 0.9.0~0.11.1
緩和策
リンクされた修正コミットに従い、Open WebUI 0.11.1 以降にアップグレード。