1.5
Server-Software, Middleware, Web

Open WebUI Seite 3

Hersteller: Open WebUI

Server-Software, Middleware, Web
141
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
1.4%
Max. EPSS

Schwachstellen-Reports

141 Reports

Zeige 101 bis 141 von 141

  1. Open WebUI: Pfadmanipulation im download_model-Endpunkt ermöglicht Remote Code Execution

    CVE-2024-7033 Hoch

    In Open WebUI (Version 0.3.8) besteht im download_model-Endpunkt eine Schwachstelle für beliebiges Schreiben von Dateien. Auf Windows-Systemen verarbeitet die Anwendung Dateipfade unzureichend, sodass Angreifer den Pfad manipulieren und Dateien an beliebigen Orten im Dateisystem des Servers schreiben können. Dies kann kritische System- oder Anwendungsdateien überschreiben, einen Denial of Service verursachen oder zu Remote Code Execution mit den Rechten des Anwendungsnutzers führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  2. parisneo/lollms-webui SVG-Upload XSS und Open Redirect

    CVE-2024-5125 Hoch

    parisneo/lollms-webui Version 9.6 ist durch unzureichende Validierung und Verarbeitung von SVG-Dateien beim Upload für Cross-Site Scripting und Open Redirect anfällig. Die XSS-Schwachstelle erlaubt es Angreifern, bösartigen JavaScript-Code in SVG-Dateien einzubetten, der beim Rendern ausgeführt wird und potenziell Anmeldedaten-Diebstahl sowie unautorisierten Datenzugriff ermöglicht. Die Open-Redirect-Schwachstelle entsteht durch unzureichende URL-Validierung innerhalb von SVG-Dateien und kann Nutzer auf bösartige Websites umleiten. Beide Schwachstellen betreffen laut Quelle die Funktionalität zum Senden von Dateien an das KI-Modul. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  3. Open WebUI: Path Traversal ermöglicht Datei-Upload an beliebige Orte

    CVE-2024-6707 Hoch

    Über eine Path-Traversal-Schwachstelle können angreifergesteuerte Dateien an beliebige Orte im Dateisystem des Webservers hochgeladen werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. lollms-webui: Cross-Site Request Forgery in restart_program

    CVE-2024-4403 Hoch

    In parisneo/lollms-webui v9.6 besteht in der Funktion restart_program eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Angreifer können Nutzer über speziell präparierte CSRF-Formulare zu unbeabsichtigten Aktionen verleiten, etwa zum unbemerkten Zurücksetzen des Programms; betroffen ist auch der Installationsprozess. Ursache ist der fehlende CSRF-Schutz der betroffenen Funktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. lollms-webui Authentifizierungsumgehung an sensiblen Endpunkten

    CVE-2024-1646 Hoch

    parisneo/lollms-webui ist durch unzureichenden Schutz sensibler Endpunkte anfällig für eine Authentifizierungsumgehung. Die Anwendung prüft, ob der host-Parameter ungleich 0.0.0.0 ist, um Zugriff zu beschraenken, was unzureichend ist, wenn die Anwendung an eine bestimmte Schnittstelle gebunden ist. Dadurch wird unbefugter Zugriff auf Endpunkte wie /restart_program, /update_software und /start_recording möglich. Dies kann zu Denial of Service und weiteren Auswirkungen führen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  6. lollms-webui: Denial of Service über unkontrollierten Ressourcenverbrauch

    CVE-2024-1569 Hoch

    parisneo/lollms-webui ist durch unkontrollierten Ressourcenverbrauch für einen Denial-of-Service-Angriff anfällig. Angreifer können den Endpunkt /open_code_in_vs_code und ähnliche Endpunkte ohne Authentifizierung ausnutzen, indem sie wiederholt HTTP-POST-Anfragen senden, was zum mehrfachen Öffnen von Visual Studio Code oder dem systemeigenen Datei-Öffner (z. B. File Explorer, xdg-open) führt. Dadurch kann die Host-Maschine durch Erschöpfung der Systemressourcen unbenutzbar gemacht werden. Die Schwachstelle ist laut Quelle in der aktuellsten Version der Software vorhanden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Infinite Image Browsing Extension für Stable Diffusion WebUI erlaubt Lesen beliebiger Dateien

    CVE-2023-46315 Hoch

    Die Erweiterung sd-webui-infinite-image-browsing (Infinite Image Browsing) von zanllp für Stable Diffusion WebUI erlaubt laut NVD vor Commit 977815a entfernten Angreifern das Lesen beliebiger lokaler Dateien über den Parameter /file?path=, sofern die Gradio-Authentifizierung ohne konfigurierten Secret Key aktiviert ist. Als Beispiel wird das Auslesen von /proc/self/environ zur Offenlegung von Zugangsdaten genannt. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. webui-aria2: Path-Traversal-Schwachstelle

    CVE-2023-39141 Hoch

    Laut NVD wurde im Commit 4fe2e von webui-aria2 eine Path-Traversal-Schwachstelle entdeckt. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. CVE-2026-45397 – Ollama / Open WebUI

    CVE-2026-45397 Mittel

    Ollama Inc. listet CVE-2026-45397 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.75% Referenz: Ollama Inc
  10. Hermes WebUI: Resource-Exhaustion über Passkey-Options-Endpunkt

    CVE-2026-49955 Mittel

    Hermes WebUI vor Version 0.51.270 enthält eine Resource-Exhaustion-Schwachstelle. Nicht authentifizierte Angreifer können aus der Ferne durch wiederholte Aufrufe des Passkey-Options-Endpunkts die Verfügbarkeit des Dienstes beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 5.3 EPSS: 0.59% Publiziert: Referenz: NVD
  11. CVE-2026-44565 – Ollama / Open WebUI

    CVE-2026-44565 Mittel

    Ollama Inc. und Open WebUI führen CVE-2026-44565 in ihren GitHub Security Advisories. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.45% Referenz: Ollama Inc
  12. CVE-2026-44566 – Ollama / Open WebUI

    CVE-2026-44566 Mittel

    Ollama Inc. listet CVE-2026-44566 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.34% Referenz: Ollama Inc
  13. CVE-2026-54008 – Ollama / Open WebUI Sicherheitslücke

    CVE-2026-54008 Mittel

    Für Ollama und Open WebUI wurde laut den GitHub Security Advisories eine Sicherheitslücke (CVE-2026-54008) erfasst. Weitere technische Details liegen in den Quelldaten nicht vor. Zu einem CVSS-Basiswert liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.33% Referenz: Ollama Inc
  14. Open WebUI: Pfad-Schwachstelle in der integrierten Wissenssuche

    CVE-2026-70493 Mittel

    Open WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 weist der integrierte Wissenssuchpfad in backend/open_webui/tools/knowledge_fs.py eine Schwachstelle auf. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD
  15. CVE-2026-44555 – Ollama/Open WebUI Sicherheitslücke

    CVE-2026-44555 Mittel

    Für Ollama sowie Open WebUI wurde laut Herstellerangaben eine Sicherheitslücke (CVE-2026-44555) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.30% Referenz: Ollama Inc
  16. CVE-2026-45401 – Ollama / Open WebUI Sicherheitslücke

    CVE-2026-45401 Mittel

    Für Ollama und Open WebUI wurde laut den GitHub Security Advisories eine Sicherheitslücke (CVE-2026-45401) erfasst. Weitere technische Details liegen in den Quelldaten nicht vor. Zu einem CVSS-Basiswert liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.30% Referenz: Ollama Inc
  17. Open WebUI: Fehlende Autorisierungsprüfung bei Channel-Nachrichten

    CVE-2026-70481 Mittel

    In Open WebUI akzeptieren die Standard-Handler zum Aktualisieren und Löschen von Channel-Nachrichten in den Versionen 0.5.0 bis vor 0.11.0 laut Quellbeschreibung jeden Aufrufer mit Schreibrechten; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.4 EPSS: 0.30% Publiziert: Referenz: NVD
  18. Open WebUI: Fehlerhafte Zeitverankerung bei der Verarbeitung wiederkehrender Automatisierungen

    CVE-2026-70489 Mittel

    In Open WebUI ist in den Versionen 0.9.0 bis vor 0.11.0 laut Quellbeschreibung die Verarbeitung wiederkehrender Automatisierungen in backend/open_webui/utils/automations.py minutengenau falsch verankert; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Als weiterer Produktbezug ist Rockwell Automation genannt. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  19. CVE-2026-54021 – Ollama / Open WebUI Sicherheitslücke

    CVE-2026-54021 Mittel

    Für Ollama und Open WebUI wurde eine Sicherheitslücke (CVE-2026-54021) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.28% Referenz: Ollama Inc
  20. CVE-2026-45301 – Ollama / Open WebUI

    CVE-2026-45301 Mittel

    Ollama Inc. listet CVE-2026-45301 in den GitHub Security Advisories im Zusammenhang mit Ollama und Open WebUI. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.27% Referenz: Ollama Inc
  21. Open WebUI: Datei-Upload verknüpft Uploads via metadata.knowledge_id automatisch mit Ziel-Knowledge-Base

    CVE-2026-59217 Mittel

    Open WebUI ist eine erweiterbare, selbst gehostete KI-Plattform. Vor Version 0.10.0 akzeptiert der Datei-Upload-Pfad laut NVD das Feld metadata.knowledge_id und verknüpft hochgeladene Dateien automatisch mit einer Ziel-Knowledge-Base. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  22. Profilisolations-Umgehung in Hermes WebUI vor Version 0.51.269

    CVE-2026-49956 Mittel

    Hermes WebUI vor Version 0.51.269 enthält eine Schwachstelle zur Umgehung der Profilisolation. Authentifizierte Nutzer können dadurch über den Session-Search-Endpoint auf Daten anderer Profile zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  23. Open WebUI: Client-gesteuertes Flag in Legacy-Chat-Completions umgeht Vertrauensprüfung

    CVE-2026-70484 Mittel

    Open WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.7.0 bis vor 0.11.0 vertrauen die Legacy-Chat-Completions-Funktionen einem vom Client übergebenen image_generation-Flag (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  24. Hermes WebUI: fehlerhafte Profilbindung beim Session-Import ermöglicht Informationsabfluss

    CVE-2026-58174 Mittel

    Hermes WebUI vor Version 0.51.521 prüft zwar den Arbeitsbereich einer importierten Session unter dem aktiven benannten Profil, erstellt das Session-Objekt beim Import über den Endpunkt /api/session/import jedoch ohne dessen Profil korrekt zu setzen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  25. Open WebUI: Fehlende Zugriffskontrolle bei /api/v1/tools-Endpunkten

    CVE-2026-70491 Mittel

    Open WebUI ist eine selbst gehostete KI-Plattform. In Version 0.10.2 und früher sind die Endpunkte GET /api/v1/tools/, GET /api/v1/tools/list und GET /api/v1/tools/id/{id} von der Schwachstelle betroffen. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.5 (Mittel). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  26. Open WebUI: fehlende Durchsetzung einer globalen Einstellung bei POST /api/v1/images/edit

    CVE-2026-59227 Mittel

    Open WebUI ist eine erweiterbare, selbst gehostete KI-Plattform. In den Versionen von 0.8.11 vor 0.10.0 verlangte der Endpunkt POST /api/v1/images/edit laut Quelle lediglich ein verifiziertes Konto und setzte eine globale Einstellung nicht durch. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  27. Oracle Product Workbench – Schwachstelle in der WebUI-Komponente

    CVE-2026-61269 Mittel

    Eine Schwachstelle in der WebUI-Komponente des Produkts Oracle Product Workbench von Oracle E-Business Suite betrifft laut Quelle die Versionen 12.2.3 bis 12.2.15. Die leicht auszunutzende Lücke erlaubt einem Angreifer mit niedrigen Rechten und Netzwerkzugriff eine teilweise Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD
  28. Open WebUI: Ungefilterte client-seitige Knowledge-Attachments in Modell-Metadaten

    CVE-2026-70487 Mittel

    Open WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.8.8 bis vor 0.11.0 akzeptieren inline direkt angegebene Modell-Metadaten vom Client übergebene Knowledge-Attachments ohne ausreichende Filterung (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD
  29. Ollama: Sicherheitslücke laut GitHub Security Advisories

    CVE-2026-44563 Mittel

    Für Ollama liegt laut den GitHub Security Advisories eine als CVE-2026-44563 erfasste Sicherheitslücke vor. Weitere technische Details enthalten die Quelldaten nicht. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber von Ollama bzw. Open WebUI sollten die Herstellerangaben zu dieser CVE beobachten.

    EPSS: 0.24% Referenz: Ollama Inc
  30. CVE-2026-44567 – Ollama/Open WebUI Sicherheitslücke

    CVE-2026-44567 Mittel

    Für Ollama sowie Open WebUI wurde laut Herstellerangaben eine Sicherheitslücke (CVE-2026-44567) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.23% Referenz: Ollama Inc
  31. HCL BigFix WebUI – unzureichende Autorisierung ermöglicht Zugriff auf interne Daten

    CVE-2025-15633 Mittel

    Eine Schwachstelle bei der Autorisierung in der HCL BigFix WebUI erlaubt es einem authentifizierten Nutzer ohne Master-Operator-Rechte, auf interne Daten wie Site-Namen, Versionen und Konfigurationsvariablen zuzugreifen. Der Fehler führt zu einer unbeabsichtigten Offenlegung von Konfigurationsinformationen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und Benutzerberechtigungen überprüfen.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  32. Open WebUI: Umgehung der URL-Validierung für private und Loopback-Adressen

    CVE-2026-54020 Mittel

    Open WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. Vor Version 0.11.0 prüfte Open WebUI bei der URL-Validierung den aufgelösten Hostnamen und lehnte private, Loopback- und Link-Local-Adressen ab; dieser Schutz liess sich umgehen. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  33. Open WebUI: Fehlende Autorisierungsprüfung im Sync-Cleanup-Endpunkt

    CVE-2026-70488 Mittel

    In Open WebUI autorisiert der Sync-Cleanup-Endpunkt in den Versionen 0.9.6 bis vor 0.11.0 laut Quellbeschreibung den Schreibzugriff auf die Wissensdatenbank anhand der URL, wobei laut Quellbeschreibung ein weiterer Prüfschritt fehlt; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  34. Open WebUI: Unzureichende Authentifizierung der Terminal-WebSocket-Route

    CVE-2026-70490 Mittel

    Open WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.8.8 bis vor 0.11.0 authentifiziert die Terminal-WebSocket-Route in backend/open_webui/routers/terminals.py nicht ausreichend (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 6.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  35. CVE-2026-45365 – Ollama / Open WebUI

    CVE-2026-45365 Mittel

    Ollama Inc. und Open WebUI führen CVE-2026-45365 in ihren GitHub Security Advisories. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.19% Referenz: Ollama Inc
  36. Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat

    CVE-2026-70480 Mittel

    Open WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.

    CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD
  37. HCL BigFix WebUI: Fehlende Autorisierung ermöglicht Informationszugriff

    CVE-2025-15634 Mittel

    In HCL BigFix WebUI erlaubt eine fehlende Autorisierungsprüfung einem authentifizierten Benutzer ohne ausreichende Berechtigungen, über den direkten Aufruf einer URL sensible Umgebungsinformationen einzusehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  38. ELECOM WLAN-Router und Access Points – Reflected XSS in der WebUI

    CVE-2026-44387 Mittel

    ELECOM WLAN-Router und Access Points enthalten eine reflektierte Cross-Site-Scripting-Schwachstelle in der WebUI. Wird die Schwachstelle ausgenutzt, kann ein beliebiges Skript im Kontext eines angemeldeten Nutzers ausgeführt werden. CVSS-Basiswert: 5.2 (Mittel).

    CVSS: 5.2 EPSS: 0.15% Publiziert: Referenz: NVD
  39. Hermes WebUI: TOCTOU-Race-Condition in git_discard

    CVE-2026-49958 Mittel

    Hermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD
  40. Open WebUI: Race Condition beim Löschen von Chats (DELETE /api/v1/chats/{id})

    CVE-2026-70483 Niedrig

    Open WebUI ist eine selbst gehostete KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 bricht der Endpunkt DELETE /api/v1/chats/{id} laufende Tasks eines Chats ab, bevor die Berechtigung des Aufrufers vollständig geprüft wird. CVSS-Basiswert: 3.1 (Niedrig). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.1 EPSS: 0.24% Publiziert: Referenz: NVD
  41. Langchain-Chatchat bis 0.3.1.3: Schwachstelle in PIL.Image.tobytes

    CVE-2026-7845 Niedrig

    In chatchat-space Langchain-Chatchat bis Version 0.3.1.3 betrifft eine Schwachstelle die Funktion PIL.Image.tobytes der Datei libs/chatchat-server/chatchat/webui_pages/dialogue/dialogue.py. CVSS-Basiswert: 2.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 2.6 EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Open WebUI, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog