Report
CVE-2026-54012 Hoch

Open WebUI: Fehlende Zugriffsprüfung bei meta.knowledge-Dateireferenzen

Kennzahlen

CVSS-Basiswert
7.1
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Open WebUI ist eine selbst gehostete KI-Plattform für den vollständig Offline-Betrieb. Vor Version 0.9.6 kann ein Nutzer, der Workspace-Modelle erstellen, aktualisieren oder importieren darf, beliebige meta.knowledge-Einträge an einem Modell hinterlegen, ohne dass geprüft wird, ob er die referenzierten Dateien besitzt oder lesen darf. Sowohl das eingebaute Tool view_file als auch die Autorisierungslogik has_access_to_file() vertrauen diesen Einträgen, sodass ein bösartiger Modell-Besitzer die Datei-ID eines anderen Nutzers an seine Modell-Metadaten anhängen und die fremde private Datei lesen oder löschen kann. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 0.9.6.

Changelog

  1. 2026-08-02 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Open WebUI

Alle Reports zu Open WebUI

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.