Report
CVE-2026-45331 Hoch

Open WebUI – SSRF-Filter lässt sich über IPv6 und reservierte Bereiche umgehen

Kennzahlen

CVSS-Basiswert
8.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In Open WebUI vor Version 0.9.0 ruft die Funktion validate_url() in backend/open_webui/retrieval/web/utils.py die Prüfung validators.ipv6 mit dem Parameter private auf, den die validators-Bibliothek für IPv6 jedoch nicht umsetzt. Der Aufruf löst einen Fehler aus, der als falsch gewertet wird, sodass jede IPv6-Adresse den Filter passiert. Zusätzlich umgehen IPv4-in-IPv6-Adressen die IPv4-Prüfung, und mehrere reservierte IPv4-Bereiche werden nicht blockiert. Der Fehler ist in Version 0.9.0 behoben. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Open WebUI 0.9.0 oder neuer.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Open WebUI

Alle Reports zu Open WebUI

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.