무슨 일이 있었나
CVE-2026-87011(CVSS 7.5, 높음)은 널리 사용되는 자체 호스팅 AI 플랫폼인 Open WebUI 버전 0.9.0~0.11.1에 영향을 미칩니다. 미인증 POST /oauth/backchannel-logout 핸들러는 제출된 로그아웃 토큰을 검증하기 전에 OIDC 디스커버리 문서 및 서명 키를 가져와서 OIDC 백채널 로그아웃 흐름에서 악용될 수 있는 로그아웃 토큰 검증 순서의 결함을 생성했습니다.
왜 중요한가
Open WebUI는 LLM 배포(Ollama, OpenAI 호환 API 등)를 위한 인기 있는 자체 호스팅 프론트엔드로, 개인 및 자신의 AI 채팅 인터페이스를 실행하는 조직에서 광범위하게 사용됩니다. 인증/세션 무효화 로직의 결함은 사용자 대화 및 연결된 자격 증명의 기밀성을 직접 위협하고, 미인증이고 네트워크 접근 가능하므로 OIDC가 구성된 모든 자체 호스팅 인스턴스에 걸쳐 의미 있는 영향 범위를 가집니다.
공격 경로
미인증 공격자가 POST /oauth/backchannel-logout에 조작된 요청을 전송합니다. 핸들러는 제출된 로그아웃 토큰을 검증하기 전에 OIDC 디스커버리/서명 키 자료를 가져와서 OIDC 백채널 로그아웃 흐름에서 악용 가능한 로직 결함을 생성합니다.
영향받는 시스템
OIDC가 구성된 Open WebUI 버전 0.9.0~0.11.1
완화 방안
연결된 수정 커밋에 따라 Open WebUI 0.11.1 이상으로 업그레이드합니다.