CVE-2026-44567Open WebUI 0.1.124之前版本存在权限绕过漏洞。由于API未正确验证用户授权角色,默认注册为pending状态的新用户可绕过管理员审核机制,直接获取用户角色并访问Web应用程序功能。
Open WebUI在配置允许新用户注册时,默认将用户角色设置为“pending”,通常需要管理员登录后台将其更改为“user”或“admin”后才能使用系统。但在受影响版本中,后端API在处理请求时存在逻辑缺陷,未严格校验当前用户的角色状态。攻击者只需注册一个新账号,无需等待管理员审批,即可直接利用API接口进行交互。系统错误地赋予了pending用户本应受限的访问权限,导致访问控制机制失效。