Open WebUI Seite 3
Hersteller: Open WebUI
Schwachstellen-Reports
141 ReportsZeige 101 bis 141 von 141
-
Open WebUI: Pfadmanipulation im download_model-Endpunkt ermöglicht Remote Code Execution
CVE-2024-7033 HochIn Open WebUI (Version 0.3.8) besteht im download_model-Endpunkt eine Schwachstelle für beliebiges Schreiben von Dateien. Auf Windows-Systemen verarbeitet die Anwendung Dateipfade unzureichend, sodass Angreifer den Pfad manipulieren und Dateien an beliebigen Orten im Dateisystem des Servers schreiben können. Dies kann kritische System- oder Anwendungsdateien überschreiben, einen Denial of Service verursachen oder zu Remote Code Execution mit den Rechten des Anwendungsnutzers führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
parisneo/lollms-webui SVG-Upload XSS und Open Redirect
CVE-2024-5125 Hochparisneo/lollms-webui Version 9.6 ist durch unzureichende Validierung und Verarbeitung von SVG-Dateien beim Upload für Cross-Site Scripting und Open Redirect anfällig. Die XSS-Schwachstelle erlaubt es Angreifern, bösartigen JavaScript-Code in SVG-Dateien einzubetten, der beim Rendern ausgeführt wird und potenziell Anmeldedaten-Diebstahl sowie unautorisierten Datenzugriff ermöglicht. Die Open-Redirect-Schwachstelle entsteht durch unzureichende URL-Validierung innerhalb von SVG-Dateien und kann Nutzer auf bösartige Websites umleiten. Beide Schwachstellen betreffen laut Quelle die Funktionalität zum Senden von Dateien an das KI-Modul. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Open WebUI: Path Traversal ermöglicht Datei-Upload an beliebige Orte
CVE-2024-6707 HochÜber eine Path-Traversal-Schwachstelle können angreifergesteuerte Dateien an beliebige Orte im Dateisystem des Webservers hochgeladen werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
lollms-webui: Cross-Site Request Forgery in restart_program
CVE-2024-4403 HochIn parisneo/lollms-webui v9.6 besteht in der Funktion restart_program eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können Nutzer über speziell präparierte CSRF-Formulare zu unbeabsichtigten Aktionen verleiten, etwa zum unbemerkten Zurücksetzen des Programms; betroffen ist auch der Installationsprozess. Ursache ist der fehlende CSRF-Schutz der betroffenen Funktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
lollms-webui Authentifizierungsumgehung an sensiblen Endpunkten
CVE-2024-1646 Hochparisneo/lollms-webui ist durch unzureichenden Schutz sensibler Endpunkte anfällig für eine Authentifizierungsumgehung. Die Anwendung prüft, ob der host-Parameter ungleich 0.0.0.0 ist, um Zugriff zu beschraenken, was unzureichend ist, wenn die Anwendung an eine bestimmte Schnittstelle gebunden ist. Dadurch wird unbefugter Zugriff auf Endpunkte wie /restart_program, /update_software und /start_recording möglich. Dies kann zu Denial of Service und weiteren Auswirkungen führen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
lollms-webui: Denial of Service über unkontrollierten Ressourcenverbrauch
CVE-2024-1569 Hochparisneo/lollms-webui ist durch unkontrollierten Ressourcenverbrauch für einen Denial-of-Service-Angriff anfällig. Angreifer können den Endpunkt /open_code_in_vs_code und ähnliche Endpunkte ohne Authentifizierung ausnutzen, indem sie wiederholt HTTP-POST-Anfragen senden, was zum mehrfachen Öffnen von Visual Studio Code oder dem systemeigenen Datei-Öffner (z. B. File Explorer, xdg-open) führt. Dadurch kann die Host-Maschine durch Erschöpfung der Systemressourcen unbenutzbar gemacht werden. Die Schwachstelle ist laut Quelle in der aktuellsten Version der Software vorhanden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Infinite Image Browsing Extension für Stable Diffusion WebUI erlaubt Lesen beliebiger Dateien
CVE-2023-46315 HochDie Erweiterung sd-webui-infinite-image-browsing (Infinite Image Browsing) von zanllp für Stable Diffusion WebUI erlaubt laut NVD vor Commit 977815a entfernten Angreifern das Lesen beliebiger lokaler Dateien über den Parameter /file?path=, sofern die Gradio-Authentifizierung ohne konfigurierten Secret Key aktiviert ist. Als Beispiel wird das Auslesen von /proc/self/environ zur Offenlegung von Zugangsdaten genannt. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
webui-aria2: Path-Traversal-Schwachstelle
CVE-2023-39141 HochLaut NVD wurde im Commit 4fe2e von webui-aria2 eine Path-Traversal-Schwachstelle entdeckt. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2026-45397 – Ollama / Open WebUI
CVE-2026-45397 MittelOllama Inc. listet CVE-2026-45397 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.75% Referenz: Ollama Inc -
Hermes WebUI: Resource-Exhaustion über Passkey-Options-Endpunkt
CVE-2026-49955 MittelHermes WebUI vor Version 0.51.270 enthält eine Resource-Exhaustion-Schwachstelle. Nicht authentifizierte Angreifer können aus der Ferne durch wiederholte Aufrufe des Passkey-Options-Endpunkts die Verfügbarkeit des Dienstes beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 5.3 EPSS: 0.59% Publiziert: Referenz: NVD -
CVE-2026-44565 – Ollama / Open WebUI
CVE-2026-44565 MittelOllama Inc. und Open WebUI führen CVE-2026-44565 in ihren GitHub Security Advisories. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.45% Referenz: Ollama Inc -
CVE-2026-44566 – Ollama / Open WebUI
CVE-2026-44566 MittelOllama Inc. listet CVE-2026-44566 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.34% Referenz: Ollama Inc -
CVE-2026-54008 – Ollama / Open WebUI Sicherheitslücke
CVE-2026-54008 MittelFür Ollama und Open WebUI wurde laut den GitHub Security Advisories eine Sicherheitslücke (CVE-2026-54008) erfasst. Weitere technische Details liegen in den Quelldaten nicht vor. Zu einem CVSS-Basiswert liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.33% Referenz: Ollama Inc -
Open WebUI: Pfad-Schwachstelle in der integrierten Wissenssuche
CVE-2026-70493 MittelOpen WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 weist der integrierte Wissenssuchpfad in backend/open_webui/tools/knowledge_fs.py eine Schwachstelle auf. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-44555 – Ollama/Open WebUI Sicherheitslücke
CVE-2026-44555 MittelFür Ollama sowie Open WebUI wurde laut Herstellerangaben eine Sicherheitslücke (CVE-2026-44555) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Referenz: Ollama Inc -
CVE-2026-45401 – Ollama / Open WebUI Sicherheitslücke
CVE-2026-45401 MittelFür Ollama und Open WebUI wurde laut den GitHub Security Advisories eine Sicherheitslücke (CVE-2026-45401) erfasst. Weitere technische Details liegen in den Quelldaten nicht vor. Zu einem CVSS-Basiswert liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Referenz: Ollama Inc -
Open WebUI: Fehlende Autorisierungsprüfung bei Channel-Nachrichten
CVE-2026-70481 MittelIn Open WebUI akzeptieren die Standard-Handler zum Aktualisieren und Löschen von Channel-Nachrichten in den Versionen 0.5.0 bis vor 0.11.0 laut Quellbeschreibung jeden Aufrufer mit Schreibrechten; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.4 EPSS: 0.30% Publiziert: Referenz: NVD -
Open WebUI: Fehlerhafte Zeitverankerung bei der Verarbeitung wiederkehrender Automatisierungen
CVE-2026-70489 MittelIn Open WebUI ist in den Versionen 0.9.0 bis vor 0.11.0 laut Quellbeschreibung die Verarbeitung wiederkehrender Automatisierungen in backend/open_webui/utils/automations.py minutengenau falsch verankert; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Als weiterer Produktbezug ist Rockwell Automation genannt. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
CVE-2026-54021 – Ollama / Open WebUI Sicherheitslücke
CVE-2026-54021 MittelFür Ollama und Open WebUI wurde eine Sicherheitslücke (CVE-2026-54021) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.28% Referenz: Ollama Inc -
CVE-2026-45301 – Ollama / Open WebUI
CVE-2026-45301 MittelOllama Inc. listet CVE-2026-45301 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.27% Referenz: Ollama Inc -
Open WebUI: Datei-Upload verknüpft Uploads via metadata.knowledge_id automatisch mit Ziel-Knowledge-Base
CVE-2026-59217 MittelOpen WebUI ist eine erweiterbare, selbst gehostete KI-Plattform. Vor Version 0.10.0 akzeptiert der Datei-Upload-Pfad laut NVD das Feld metadata.knowledge_id und verknüpft hochgeladene Dateien automatisch mit einer Ziel-Knowledge-Base. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Profilisolations-Umgehung in Hermes WebUI vor Version 0.51.269
CVE-2026-49956 MittelHermes WebUI vor Version 0.51.269 enthält eine Schwachstelle zur Umgehung der Profilisolation. Authentifizierte Nutzer können dadurch über den Session-Search-Endpoint auf Daten anderer Profile zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Open WebUI: Client-gesteuertes Flag in Legacy-Chat-Completions umgeht Vertrauensprüfung
CVE-2026-70484 MittelOpen WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.7.0 bis vor 0.11.0 vertrauen die Legacy-Chat-Completions-Funktionen einem vom Client übergebenen image_generation-Flag (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Hermes WebUI: fehlerhafte Profilbindung beim Session-Import ermöglicht Informationsabfluss
CVE-2026-58174 MittelHermes WebUI vor Version 0.51.521 prüft zwar den Arbeitsbereich einer importierten Session unter dem aktiven benannten Profil, erstellt das Session-Objekt beim Import über den Endpunkt /api/session/import jedoch ohne dessen Profil korrekt zu setzen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Open WebUI: Fehlende Zugriffskontrolle bei /api/v1/tools-Endpunkten
CVE-2026-70491 MittelOpen WebUI ist eine selbst gehostete KI-Plattform. In Version 0.10.2 und früher sind die Endpunkte GET /api/v1/tools/, GET /api/v1/tools/list und GET /api/v1/tools/id/{id} von der Schwachstelle betroffen. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.5 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Open WebUI: fehlende Durchsetzung einer globalen Einstellung bei POST /api/v1/images/edit
CVE-2026-59227 MittelOpen WebUI ist eine erweiterbare, selbst gehostete KI-Plattform. In den Versionen von 0.8.11 vor 0.10.0 verlangte der Endpunkt POST /api/v1/images/edit laut Quelle lediglich ein verifiziertes Konto und setzte eine globale Einstellung nicht durch. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Oracle Product Workbench – Schwachstelle in der WebUI-Komponente
CVE-2026-61269 MittelEine Schwachstelle in der WebUI-Komponente des Produkts Oracle Product Workbench von Oracle E-Business Suite betrifft laut Quelle die Versionen 12.2.3 bis 12.2.15. Die leicht auszunutzende Lücke erlaubt einem Angreifer mit niedrigen Rechten und Netzwerkzugriff eine teilweise Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Open WebUI: Ungefilterte client-seitige Knowledge-Attachments in Modell-Metadaten
CVE-2026-70487 MittelOpen WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.8.8 bis vor 0.11.0 akzeptieren inline direkt angegebene Modell-Metadaten vom Client übergebene Knowledge-Attachments ohne ausreichende Filterung (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Ollama: Sicherheitslücke laut GitHub Security Advisories
CVE-2026-44563 MittelFür Ollama liegt laut den GitHub Security Advisories eine als CVE-2026-44563 erfasste Sicherheitslücke vor. Weitere technische Details enthalten die Quelldaten nicht. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber von Ollama bzw. Open WebUI sollten die Herstellerangaben zu dieser CVE beobachten.
EPSS: 0.24% Referenz: Ollama Inc -
CVE-2026-44567 – Ollama/Open WebUI Sicherheitslücke
CVE-2026-44567 MittelFür Ollama sowie Open WebUI wurde laut Herstellerangaben eine Sicherheitslücke (CVE-2026-44567) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.23% Referenz: Ollama Inc -
HCL BigFix WebUI – unzureichende Autorisierung ermöglicht Zugriff auf interne Daten
CVE-2025-15633 MittelEine Schwachstelle bei der Autorisierung in der HCL BigFix WebUI erlaubt es einem authentifizierten Nutzer ohne Master-Operator-Rechte, auf interne Daten wie Site-Namen, Versionen und Konfigurationsvariablen zuzugreifen. Der Fehler führt zu einer unbeabsichtigten Offenlegung von Konfigurationsinformationen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und Benutzerberechtigungen überprüfen.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Open WebUI: Umgehung der URL-Validierung für private und Loopback-Adressen
CVE-2026-54020 MittelOpen WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. Vor Version 0.11.0 prüfte Open WebUI bei der URL-Validierung den aufgelösten Hostnamen und lehnte private, Loopback- und Link-Local-Adressen ab; dieser Schutz liess sich umgehen. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Open WebUI: Fehlende Autorisierungsprüfung im Sync-Cleanup-Endpunkt
CVE-2026-70488 MittelIn Open WebUI autorisiert der Sync-Cleanup-Endpunkt in den Versionen 0.9.6 bis vor 0.11.0 laut Quellbeschreibung den Schreibzugriff auf die Wissensdatenbank anhand der URL, wobei laut Quellbeschreibung ein weiterer Prüfschritt fehlt; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Open WebUI: Unzureichende Authentifizierung der Terminal-WebSocket-Route
CVE-2026-70490 MittelOpen WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.8.8 bis vor 0.11.0 authentifiziert die Terminal-WebSocket-Route in backend/open_webui/routers/terminals.py nicht ausreichend (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 6.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2026-45365 – Ollama / Open WebUI
CVE-2026-45365 MittelOllama Inc. und Open WebUI führen CVE-2026-45365 in ihren GitHub Security Advisories. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.19% Referenz: Ollama Inc -
Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat
CVE-2026-70480 MittelOpen WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.
CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD -
HCL BigFix WebUI: Fehlende Autorisierung ermöglicht Informationszugriff
CVE-2025-15634 MittelIn HCL BigFix WebUI erlaubt eine fehlende Autorisierungsprüfung einem authentifizierten Benutzer ohne ausreichende Berechtigungen, über den direkten Aufruf einer URL sensible Umgebungsinformationen einzusehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
ELECOM WLAN-Router und Access Points – Reflected XSS in der WebUI
CVE-2026-44387 MittelELECOM WLAN-Router und Access Points enthalten eine reflektierte Cross-Site-Scripting-Schwachstelle in der WebUI. Wird die Schwachstelle ausgenutzt, kann ein beliebiges Skript im Kontext eines angemeldeten Nutzers ausgeführt werden. CVSS-Basiswert: 5.2 (Mittel).
CVSS: 5.2 EPSS: 0.15% Publiziert: Referenz: NVD -
Hermes WebUI: TOCTOU-Race-Condition in git_discard
CVE-2026-49958 MittelHermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD -
Open WebUI: Race Condition beim Löschen von Chats (DELETE /api/v1/chats/{id})
CVE-2026-70483 NiedrigOpen WebUI ist eine selbst gehostete KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 bricht der Endpunkt DELETE /api/v1/chats/{id} laufende Tasks eines Chats ab, bevor die Berechtigung des Aufrufers vollständig geprüft wird. CVSS-Basiswert: 3.1 (Niedrig). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 3.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Langchain-Chatchat bis 0.3.1.3: Schwachstelle in PIL.Image.tobytes
CVE-2026-7845 NiedrigIn chatchat-space Langchain-Chatchat bis Version 0.3.1.3 betrifft eine Schwachstelle die Funktion PIL.Image.tobytes der Datei libs/chatchat-server/chatchat/webui_pages/dialogue/dialogue.py. CVSS-Basiswert: 2.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 2.6 EPSS: 0.14% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Open WebUI, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.