CVE-2026-26192

MEDIUM CVSS 3.1: 5,4 EPSS 0.04%
Обновлено 20 февраля 2026
Openwebui
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 0.7.0
Устранено в версии 0.7.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Openwebui
Публичный эксплойт Нет

Open WebUI — это автономная платформа искусственного интеллекта, предназначенная для работы полностью в автономном режиме. До версии 0.7.0 ежегодное изменение истории чата позволяло установить свойство html в метаданных документа. Это приводит к тому, что внешний интерфейс вводит путь к коду, который обрабатывает содержимое документа как HTML и отображает его в iFrame при предварительном просмотре ссылки.

Это позволяет хранить XSS через полезные данные документа в чате. Полезная нагрузка также выполняется при просмотре цитаты в общем чате. Версия 0.7.0 устраняет проблему.

Показать оригинальное описание (EN)

Open WebUI is a self-hosted artificial intelligence platform designed to operate entirely offline. Prior to version 0.7.0, aanually modifying chat history allows setting the `html` property within document metadata. This causes the frontend to enter a code path that treats document contents as HTML, and render them in an iFrame when the citation is previewed. This allows stored XSS via a weaponized document payload in a chat. The payload also executes when the citation is viewed on a shared chat. Version 0.7.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openwebui Open_Webui
cpe:2.3:a:openwebui:open_webui:*:*:*:*:*:*:*:*
0.7.0