Vulnerabilidades em open-webui

146 resultados
Análise Vexday

O volume de CVEs catalogadas para o Open-WebUI apresenta crescimento expressivo, com 77 das 115 vulnerabilidades registradas surgindo nos últimos 90 dias — sinal de que o produto está sob escrutínio crescente da comunidade de pesquisa de segurança. Nenhuma vulnerabilidade consta atualmente no catálogo KEV da CISA, o que coloca a taxa de exploração ativa abaixo da média geral do catálogo, embora isso não elimine o risco dado o número relevante de entradas recentes. O tipo de falha mais comum, CWE-862 (ausência de verificação de autorização), aponta para deficiências estruturais nos controles de acesso que merecem atenção prioritária em ambientes expostos. A CVE mais perigosa identificada atualmente é CVE-2024-7959, com escore EPSS de 0,2446, acompanhada de PoC pública disponível — condição que eleva concretamente a probabilidade de exploração e deve orientar a priorização de remediação.

CVE-2025-64496HIGHOpen WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE EventsEPSS 7.8%CVE-2026-34222HIGHOpen WebUI has Broken Access Control in Tool ValvesEPSS 5.3%CVE-2025-65958HIGHOpen WebUI vulnerable to Server-Side Request Forgery (SSRF) via Arbitrary URL Processing in /api/v1/retrieval/process/webEPSS 4.5%CVE-2026-28788HIGHOpen WebUI's process_files_batch() endpoint missing ownership check, allows unauthorized file overwriteEPSS 2.9%CVE-2026-44551CRITICALOpen WebUI: LDAP Empty Password Authentication BypassEPSS 1.5%CVE-2024-7037MEDIUMArbitrary File Write/Delete Leading to RCE in open-webui/open-webuiEPSS 1.1%CVE-2024-8060HIGHRemote Code Execution in OpenWebUI via Arbitrary File UploadEPSS 0.9%CVE-2024-7990HIGHStored Cross-Site Scripting in open-webui/open-webuiEPSS 0.9%CVE-2024-12537HIGHUnauthenticated Denial of Service in open-webui/open-webuiEPSS 0.9%CVE-2024-7983HIGHDenial of Service in open-webui/open-webuiEPSS 0.8%CVE-2024-12534HIGHDenial of Service (DoS) in open-webui/open-webuiEPSS 0.8%CVE-2024-7036HIGHDenial of Service in open-webui/open-webuiEPSS 0.8%CVE-2026-45397MEDIUMOpen WebUI: Unauthenticated RAG Configuration DisclosureEPSS 0.8%CVE-2024-7053HIGHSession Fixation in open-webui/open-webuiEPSS 0.7%CVE-2024-8053HIGHImproper Authentication in open-webui/open-webuiEPSS 0.6%CVE-2024-8017CRITICALCross-site Scripting (XSS) in open-webui/open-webuiEPSS 0.6%CVE-2024-7043HIGHImproper Access Control in open-webui/open-webuiEPSS 0.6%CVE-2026-54017HIGHOpen WebUI: Path traversal / SSRF in terminal server proxy via encoded path traversalEPSS 0.5%CVE-2025-46719MEDIUMOpen WebUI vulnerable to stored XSS via unescaped markdown token in MarkdownTokens.svelte leading to full account takeover and RCE via functionsEPSS 0.5%CVE-2024-7044MEDIUMStored XSS in open-webui/open-webuiEPSS 0.5%