Ad

CVE-2026-87012

MEDIUM CVSS 3.1: 4,3 EPSS 0.27%
Обновлено 10 сентября 2026
Meta
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 0.11.1
Тип уязвимости CWE-1287, CWE-754
Поставщик Meta
Публичный эксплойт Нет

Open WebUI — это расширяемая, многофункциональная и удобная в использовании автономная платформа искусственного интеллекта. С 0.9.0 по 0.11.1 в backend/open_webui/models/calendar.py сохранялось значение мета.alert_минуты события календаря без проверки типа, а общий планировщик предстоящих событий сравнивал это значение в числовом виде. Аутентифицированный пользователь с разрешением календаря может сохранить нечисловое значение alert_MINUTы, которое вызывает исключение и прерывает передачу оповещений на уровне экземпляра, подавляя напоминания всех пользователей, в то время как событие остается в окне просмотра.

Эта проблема исправлена ​​в версии 0.11.1.

Показать оригинальное описание (EN)

Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.9.0 until 0.11.1, backend/open_webui/models/calendar.py stored the calendar event meta.alert_minutes value without type validation and the shared upcoming-event scheduler compared that value numerically. An authenticated user with the calendar permission could store a non-numeric alert_minutes value that raised an exception and aborted the instance-wide alert pass, suppressing all users' reminders while the event remained in the lookahead window. This issue is fixed in version 0.11.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)