CVE-2026-0765CVE-2026-0765是Open WebUI中的一个严重命令注入漏洞,CVSS评分高达8.8,属于高危级别。该漏洞允许经过身份验证的远程攻击者在受影响系统上执行任意代码。漏洞存在于install_frontmatter_requirements函数中,由于缺乏对用户提供的字符串进行适当的验证就直接用于执行系统调用,导致攻击者可以通过构造恶意输入注入任意系统命令。成功利用此漏洞后,攻击者可以在服务账户的上下文中执行代码,从而可能获取系统控制权、窃取敏感数据或破坏系统完整性。该漏洞的利用无需用户交互,且攻击者只需要低权限账户即可发起攻击,这大大降低了攻击门槛,对使用Open WebUI的组织构成严重安全威胁。
该漏洞的根本原因在于Open WebUI的install_frontmatter_requirements函数存在命令注入缺陷。具体来说,函数在处理用户提供的输入时,没有对其进行严格的安全过滤和验证,直接将用户输入拼接到系统命令中执行。攻击者只需要拥有一个低权限的有效账户,即可通过该函数注入恶意命令。由于命令在服务账户的上下文中执行,攻击者可以获取与服务相同的系统权限,可能包括读写敏感文件、执行系统操作等。在CVSS 3.0评分体系中,该漏洞的网络可达性(AV:N)、低攻击复杂度(AC:L)、低权限要求(PR:L)、无用户交互需求(UI:N)以及高影响性(C:H/I:H/A:H)共同构成了严重的安全风险。攻击者可以利用ZDI-CAN-28258披露的漏洞细节,通过精心构造的请求包实现远程代码执行。