취약점  ·  2026-08-14

Open WebUI: 인증된 사용자의 채팅 완료 요청을 통한 교차 채널 메시지 덮어쓰기

취약점Medium 영향도Global
널리 배포되는 자체 호스팅 AI 채팅 플랫폼인 Open WebUI에는 CVE-2026-59714 (CVSS 7.1, 높음)가 포함되어 있습니다: 0.9.5부터 0.10.0 이전 버전에서 인증된 모든 사용자는 채널 접두사가 있는 매개변수를 포함한 채팅 완료 요청을 전송하여 자신이 속하지 않은 채널(개인 및 DM 채널 포함)의 메시지 콘텐츠를 덮어쓸 수 있습니다.
Open WebUI는 자체 호스팅 LLM 배포를 위한 가장 인기 있는 오픈 소스 프론트엔드 중 하나입니다. 이 결함은 채널 수준의 접근 격리를 무너뜨려 인증된 모든 사용자가 전체 인스턴스에서 개인/DM 대화 콘텐츠를 변조할 수 있게 하며, 멀티테넌트 배포의 기밀성 및 무결성 보장을 훼손합니다.
인증된 사용자가 채널 접두사가 있는 매개변수를 포함한 채팅 완료 요청을 자신이 구성원이 아닌 채널을 대상으로 전송하여 개인/DM 채널을 포함한 해당 채널의 메시지 콘텐츠를 덮어쓰기
Open WebUI 0.9.5 ~ < 0.10.0
Open WebUI 0.10.0 이상으로 업그레이드
NVD - CVE-2026-59714GitHub commit fix
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →