CVE-2026-44551Open WebUI在0.9.0之前的版本中存在LDAP认证绕过漏洞。由于未对提交的密码进行非空校验,攻击者可利用空字符串通过LDAP Simple Bind验证,从而获取任意用户的完整会话令牌。
该漏洞的核心在于Open WebUI的LdapForm Pydantic模型定义缺陷。模型将密码字段定义为`password: str`但未设置`min_length`约束,导致空字符串通过业务层验证。随后,应用直接使用该空字符串调用LDAP库的`Connection.bind()`方法。如果后端LDAP服务器配置允许空密码绑定(或支持匿名绑定),绑定操作将成功。应用随后错误地判定认证成功,颁发合法的Session Token,导致攻击者无需密码即可登录系统。