CVE-2026-45346Open WebUI是一个旨在完全离线运行的自托管人工智能平台。在0.6.31版本之前,该平台的SVG渲染器实现中存在一个跨站脚本(XSS)漏洞。攻击者可利用此漏洞在受害者浏览器中执行恶意脚本,窃取会话令牌或进行其他恶意操作。该漏洞已在0.6.31版本中修复。
该漏洞的核心在于Open WebUI对用户上传或输入的SVG内容缺乏严格的输入验证和输出编码。SVG本质上是一种基于XML的图像格式,允许嵌入JavaScript代码(如使用<script>标签或onload等事件属性)。当具有低权限的攻击者上传特制的恶意SVG文件时,系统并未对其进行无害化处理。当其他用户(受害者)访问或渲染该SVG文件时,浏览器会解析并执行其中的恶意代码。由于CVSS向量中的S:C(Scope Changed),该攻击可能导致攻击者绕过浏览器的同源策略,访问更广泛的敏感数据。