O Open WebUI é uma plataforma de IA auto- hospedada extensiva, rica em recursos e amigável. De 0.5.0 até que 0.11.0, os gestores de mensagens de atualização e exclusão do canal padrão aceitaram qualquer chamada que mantivesse o acesso de gravação no canal sem verificar que a chamada tenha escrito a mensagem. Como o acesso à gravação é a mesma concessão que um membro precisa publicar, qualquer participante comum em um canal padrão compartilhado poderá reescrever ou excluir permanentemente outra mensagem do participante, enquanto os gestores de mensagens em grupo e direta forçaram a autoria. Este problema está corrigido em 0.11.0. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 70481 foi publicado em 2026 - 08 - 04 T 20: 16: 55.050 Z e última modificação em 2026 - 08 - 05 T 15: 17: 09.623 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L, pontuação de exploração 2.8, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 284, CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.