Ad

CVE-2026-87998

HIGH CVSS 3.1: 7,1 EPSS 0.27%
Обновлено 10 сентября 2026
Open
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 0.11.1
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-269 (Неправильное управление привилегиями)
Поставщик Open
Публичный эксплойт Нет

Open WebUI — это расширяемая, многофункциональная и удобная в использовании автономная платформа искусственного интеллекта. С 0.10.0 по 0.11.1 команда DELETE /api/v1/knowledge/{id}/delete в backend/open_webui/routers/knowledge.py санкционировала удаление базы знаний, но затем удалила внешнее соединение, принадлежащее администратору, без отдельной проверки администратором или проверки других зависимых баз знаний. Лицо, не являющееся администратором и имеющее доступ на запись к одной внешней базе знаний, может удалить конфигурацию общего экземпляра и сделать любую другую базу знаний, использующую это соединение, недоступной.

Эта проблема исправлена ​​в версии 0.11.1.

Показать оригинальное описание (EN)

Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.10.0 until 0.11.1, DELETE /api/v1/knowledge/{id}/delete in backend/open_webui/routers/knowledge.py authorized deletion against the knowledge base but then removed its administrator-owned external connection without a separate administrator check or a check for other dependent knowledge bases. A non-administrator with write access to one external knowledge base could delete shared instance configuration and make every other knowledge base using that connection unavailable. This issue is fixed in version 0.11.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1