취약점  ·  2026-09-10

Open WebUI 크로스 도구 서버 쿠키 저장소 누수(동시 외부 도구 연결 간)

취약점Low 영향도GlobalCVE-2026-87015
CVE-2026-87015(CVSS 6.8, 중간)는 Open WebUI 버전 0.6.27~0.11.1에 영향을 미칩니다. backend/open_webui/utils/tools.py는 외부 도구 호출 가능 항목별로 바인딩하는 대신 인클로징 연결 루프에서 쿠키 저장소를 캡처했습니다. 여러 도구 서버가 연결되었을 때 한 외부 도구 서버의 연결에서의 쿠키/세션 상태는 다른 도구 서버에 대해 의도된 요청으로 누수될 수 있습니다.
Open WebUI의 외부 도구 서버 통합은 LLM이 외부 서비스와 상호작용하는 메커니즘입니다. 도구 서버 간의 쿠키 저장소 혼동은 한 통합 도구에 대한 의도된 세션/인증 자료가 다른 통합 도구로 전송되도록 할 수 있으며, OWASP 및 기타가 신흥 고위험 에이전트 표면으로 표시하는 정확히 그런 종류의 다중 도구 에이전트 구성에서 크로스 도구 자격 증명 누수 위험을 생성합니다.
여러 외부 도구 서버가 구성되었을 때, tools.py의 공유 연결 루프 쿠키 저장소는 한 도구 서버의 요청에서의 세션 쿠키를 다른 도구의 요청으로 누수시켜 도구 경계 전반에 세션 상태를 노출합니다.
여러 외부 도구 서버가 연결된 Open WebUI 버전 0.6.27~0.11.1
연결된 수정 커밋에 따라 Open WebUI 0.11.1 이상으로 업그레이드합니다.
GitHub commit (fix)
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →