Aller au contenu
Note

CVE 2026 sur le contrôle d'accès aux connaissances d'Open WebUI

Plusieurs CVE (dont CVE-2026-44560) : requêtes vectorielles sans vérification d'autorisation, corrigées en 0.9.0. Confirme l'ADR-003.

Confirmée#open-webui#securite#permissionsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026
Statut
Convertie
Catégorie
securite

Leçon : ne jamais confier les documents sous secret professionnel à la fonction « knowledge » interne d'une interface généraliste ; imposer le filtre dans le moteur (Qdrant JWT / RLS PostgreSQL). Suivre les versions et les advisories GitHub d'Open WebUI.

content/notes/2026-09-16-cve-open-webui-rag.md41 mots