CVE-2026-44552Open WebUI在0.9.0版本之前存在安全漏洞。当多个实例共享Redis数据库时,由于未对`tool_servers`和`terminal_servers`键使用前缀,导致不同实例间的配置发生冲突。实例A的管理员操作会覆盖实例B的配置,造成信息泄露和完整性风险。
该漏洞源于代码逻辑缺陷。在共享Redis部署模式下,`utils/tools.py`文件在写入配置数据时未添加实例特定的前缀标识。这导致全局唯一的键名被多个实例共享。当高权限管理员在某一实例修改工具服务器配置时,会直接修改Redis中的公共键值。其他实例读取该键时,获取的是被篡改后的配置,而非自身的配置数据。