Report
CVE-2026-44553 Hoch

Open WebUI behält Admin-Rechte in bestehenden Socket.IO-Sitzungen

Kennzahlen

CVSS-Basiswert
8.1
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In Open WebUI vor Version 0.9.0 werden bei administrativen Rollenänderungen und Nutzerlöschungen die betroffenen Sitzungen im SESSION_POOL nicht getrennt. Dadurch behält ein Nutzer, dem die Admin-Rolle entzogen wurde, seine Admin-Rechte innerhalb der bestehenden Socket.IO-Sitzung, solange er die Verbindung über automatische Heartbeats aktiv hält. Die Lücke beschraenkt sich auf den Socket.IO-Sitzungs-Cache. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Open WebUI 0.9.0.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Open WebUI

Alle Reports zu Open WebUI

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.