漏洞  ·  2026-09-10

Open WebUI 未经身份验证的 OIDC 后通道登出令牌混淆允许会话劫持途径

漏洞Medium 影响GlobalCVE-2026-87011
CVE-2026-87011(CVSS 7.5,高)影响 Open WebUI,这是一个广泛使用的自托管 AI 平台,版本 0.9.0 至 0.11.1。未经身份验证的 POST /oauth/backchannel-logout 处理程序在验证提交的登出令牌之前获取了 OIDC 发现文档和签名密钥,创建了登出令牌验证顺序中的缺陷,可能在 OIDC 后通道登出流中被滥用。
Open WebUI 是 LLM 部署(Ollama、OpenAI 兼容 API 等)的流行自托管前端,被个人和组织广泛使用来运行自己的 AI 聊天界面;其身份验证/会话失效逻辑中的缺陷直接威胁用户对话的保密性和任何已连接凭证,因为它是未经身份验证且可网络访问的,它在所有已配置 OIDC 的自托管实例中有有意义的爆炸半径。
未经身份验证的攻击者向 POST /oauth/backchannel-logout 发送精心设计的请求;处理程序在验证提交的登出令牌之前获取 OIDC 发现/签名密钥材料,创建了在 OIDC 后通道登出流中可利用的逻辑缺陷。
Open WebUI 版本 0.9.0 至 0.11.1,已配置 OIDC
根据链接的修复提交升级到 Open WebUI 0.11.1 或更高版本。
GitHub commit (fix)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →