Aller au contenu
Source

Open WebUI — advisories 2026 (CVE-2026-44560, 54016, 45402, 70488)

Quatre contournements du contrôle d'accès documentaire en six mois. Le contrôle applicatif seul ne suffit pas pour un cabinet d'avocats.

Confirmée#interface#open-webui#securite#permissionsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026
Organisation
GitLab Advisory DB / OpenCVE / Kodem / GitHub
Type
Article technique
Fiabilité
Fiabilité moyenne
Publié
05/05/2026 à 2026
Consulté le
16 septembre 2026
Sujets
interface, open-webui, securite, permissions

Citée par 4 page(s)

Ce que dit la source : CVE-2026-44560 (GHSA-h36f-rqpx-j5wx, 05/05/2026, CVSS 6.5) « Unauthorized File and Knowledge Base Content Access via RAG Vector Search » : dans get_sources_from_items, « Three of the five code paths perform vector store queries without any authorization check » ; « Access revocation is ineffective for RAG content » ; affecte ≤ 0.8.12, corrigé ≥ 0.9.0. CVE-2026-54016 (17/06/2026, CVSS 4.3) : BOLA sur l'outil search_knowledge_files avec knowledge_id arbitraire, corrigé 0.9.6. CVE-2026-45402 : file_id non vérifié, exfiltration de fichiers privés, corrigé 0.9.5. CVE-2026-70488 : « incorrect authorization » sur ≥ 0.9.6 et ≤ 0.10.2, corrigé 0.11.0.

Ce qu'on en retient : quatre contournements du contrôle d'accès documentaire en six mois. Le contrôle applicatif seul ne suffit pas pour un cabinet d'avocats.

Limites : les bases d'advisories tierces (GitLab, OpenCVE, Kodem) peuvent différer sur les versions exactes ; vérifier sur l'advisory GitHub officielle.

content/sources/open-webui-advisories-2026.md145 mots