Ad

CVE-2026-87017

MEDIUM CVSS 3.1: 4,3 EPSS 0.21%
Обновлено 10 сентября 2026
Open
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 0.11.1
Тип уязвимости CWE-200 (Раскрытие информации), CWE-863 (Неправильная авторизация)
Поставщик Open
Публичный эксплойт Нет

Open WebUI — это расширяемая, многофункциональная и удобная в использовании автономная платформа искусственного интеллекта. С 0.7.0 по 0.11.1 встроенный инструмент поиска знаний пропускал читаемые идентификаторы знаний вызывающей стороны через фильтр метаданных, но методы поиска в одиннадцати поставляемых векторных бэкэндах игнорировали этот фильтр. Аутентифицированный пользователь на уязвимом сервере мог перечислить идентификаторы, имена и описания недоступных баз знаний из общей коллекции, хотя связанный текст документа оставался в отдельных коллекциях.

Эта проблема исправлена ​​в версии 0.11.1.

Показать оригинальное описание (EN)

Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.7.0 until 0.11.1, the built-in knowledge search tool passed the caller's readable knowledge identifiers through a metadata filter, but the search methods in eleven shipped vector backends ignored that filter. An authenticated user on an affected backend could enumerate the identifiers, names, and descriptions of inaccessible knowledge bases from the shared collection, although the associated document text remained in separate collections. This issue is fixed in version 0.11.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1