CVE-2026-44570Open WebUI在0.6.19之前的版本中存在权限控制缺失问题,导致普通用户可绕过验证查看、删除及恢复其他用户的记忆数据。攻击者利用API端点的逻辑漏洞,无需管理员权限即可获取敏感信息并篡改数据。
该漏洞源于Open WebUI memories API的授权机制不一致。首先,低权限用户通过POST /api/v1/memories/query请求,可遍历查询到系统中其他用户的记忆内容。其次,调用POST /api/v1/memories/{id}/update时,即便无修改权限,服务器响应也会包含该ID对应的记忆数据,导致信息泄露。此外,DELETE /api/v1/memories/{id}接口未校验所有权,允许任意用户删除记忆,随后利用更新接口可恢复被删除的数据。这构成了严重的越权访问链。