Open WebUI — advisories 2026 (CVE-2026-44560, 54016, 45402, 70488)
Quatre contournements du contrôle d'accès documentaire en six mois. Le contrôle applicatif seul ne suffit pas pour un cabinet d'avocats.
- Organisation
- GitLab Advisory DB / OpenCVE / Kodem / GitHub
- Type
- Article technique
- Fiabilité
- Fiabilité moyenne
- Publié
- 05/05/2026 à 2026
- Consulté le
- 16 septembre 2026
- Sujets
- interface, open-webui, securite, permissions
Citée par 4 page(s)
Ce que dit la source : CVE-2026-44560 (GHSA-h36f-rqpx-j5wx, 05/05/2026, CVSS 6.5) « Unauthorized File and Knowledge Base Content Access via RAG Vector Search » : dans get_sources_from_items, « Three of the five code paths perform vector store queries without any authorization check » ; « Access revocation is ineffective for RAG content » ; affecte ≤ 0.8.12, corrigé ≥ 0.9.0. CVE-2026-54016 (17/06/2026, CVSS 4.3) : BOLA sur l'outil search_knowledge_files avec knowledge_id arbitraire, corrigé 0.9.6. CVE-2026-45402 : file_id non vérifié, exfiltration de fichiers privés, corrigé 0.9.5. CVE-2026-70488 : « incorrect authorization » sur ≥ 0.9.6 et ≤ 0.10.2, corrigé 0.11.0.
Ce qu'on en retient : quatre contournements du contrôle d'accès documentaire en six mois. Le contrôle applicatif seul ne suffit pas pour un cabinet d'avocats.
Limites : les bases d'advisories tierces (GitLab, OpenCVE, Kodem) peuvent différer sur les versions exactes ; vérifier sur l'advisory GitHub officielle.