Open WebUI — Advisory GHSA-h36f-rqpx-j5wx / CVE-2026-44560 (accès non autorisé à des knowledge bases via la recherche vectorielle)
- Organisation
- Open WebUI (GitHub Security Advisories)
- Type
- GitHub
- Fiabilité
- Fiabilité haute
- Publié
- 2026-05-05
- Consulté le
- 16 septembre 2026
- Sujets
- open-webui, securite, permissions, rag
Citée par 6 page(s)
Ce que dit la source
CVSS 6.5. Dans get_sources_from_items, trois des cinq chemins de code interrogeaient la base vectorielle sans vérification d'autorisation ; un utilisateur pouvait continuer à extraire le contenu d'une knowledge base après révocation de son accès. Affecte les versions jusqu'à 0.8.12, corrigé en 0.9.0. D'autres advisories ont suivi en 2026 (CVE-2026-54016, CVE-2026-45402, CVE-2026-70488).
Ce qu'on en retient
Le contrôle d'accès aux documents dans Open WebUI est appliqué côté application, et l'historique 2026 compte plusieurs contournements. Pour un cabinet d'avocats, cela impose une défense en profondeur (filtre au niveau de la base vectorielle) et des mises à jour rapides : un argument central de l'offre de maintenance.
Limites
Advisory ponctuel ; la liste des CVE ultérieures n'est pas exhaustive.