CVE-2026-45301Open WebUI是一个可自托管的人工智能平台。在0.3.16版本之前,其所有文件相关的API端点存在严重的权限检查缺失漏洞。由于缺乏适当的访问控制,任何经过身份验证的攻击者都可以利用该漏洞,无限制地列出、访问并删除平台上所有用户上传的文件,造成严重的数据泄露和完整性破坏。该问题已在0.3.16版本中得到修复。
该漏洞的根本原因是Open WebUI在文件管理API端点未实施严格的权限验证机制。在受影响版本中,系统仅验证了用户是否登录(PR:L),却未验证用户对特定文件资源的所有权或访问权限。攻击者一旦获得普通用户权限,即可通过构造特定的HTTP请求,直接调用文件相关的API接口。利用方式包括遍历文件ID以列出所有文件、下载其他用户的敏感文件以及删除关键数据。由于攻击向量通过网络(AV:N)且无需用户交互(UI:N),这导致了高机密性影响(C:H)和高完整性影响(I:H),使得多租户环境下的数据隔离完全失效。