CVE-2026-45675Open WebUI在0.9.0版本之前的LDAP和OAuth认证流程中存在TOCTOU竞态条件漏洞。攻击者可利用该漏洞通过并发请求绕过初始管理员分配检查,从而非法获取系统管理员权限。
该漏洞源于Open WebUI在处理首个用户注册时的逻辑缺陷。虽然常规注册路径已修补TOCTOU问题,但LDAP和OAuth认证路径仍存在此类漏洞。具体而言,代码在检查用户是否存在与分配管理员角色之间存在时间窗口。攻击者通过在此窗口内发送高度并发的认证请求,可使多个请求均通过“无用户”检查,导致系统将多个后续注册的账户均赋予管理员权限,从而完全控制平台。