搜索结果

关于「open_webui」的漏洞数据
« 上一页 第 1 页 / 5 页 • 总计 149 条记录 下一页 »
AVD编号 漏洞名称 漏洞类型 披露时间 漏洞状态
AVD-2026-88002 Open WebUI 聊天历史无限循环拒绝服务(CVE-2026-88002) 2026-09-10
AVD-2026-88000 Open WebUI 无限循环拒绝服务漏洞(CVE-2026-88000) 2026-09-10
AVD-2026-88001 Open WebUI服务端请求伪造漏洞(CVE-2026-88001) 2026-09-10
AVD-2026-87016 Open WebUI 身份混淆登录漏洞(CVE-2026-87016) 2026-09-10
AVD-2026-87012 开放 WebUI:任何经过身份验证的用户都可以通过非数字警报值在实例范围内抑制日历警报 (CVE-2026-87012) 2026-09-10
AVD-2026-87015 开放 WebUI:用户的会话 cookie 被发送到为承载身份验证配置的工具服务器 (CVE-2026-87015) 2026-09-10
AVD-2026-87013 开放 WebUI:任何经过身份验证的用户都可以通过文件夹父循环启动非终止请求 (CVE-2026-87013) 2026-09-10
AVD-2026-87014 打开 WebUI:通过 SSO 角色同步降级的管理员保留对所有用户笔记的读写访问权限 (CVE-2026-87014) 2026-09-10
AVD-2026-87011 开放 WebUI:未经身份验证的请求可能会通过后台通道注销中未缓存的 OIDC 获取来停止服务器 (CVE-2026-87011) 2026-09-10
AVD-2026-56400 open-webui - 通过 CORS 错误配置和会话验证远程执行代码 (CVE-2026-56400) 2026-07-15
AVD-2026-56398 打开 WebUI - 通过 OAuth 图片声明 SVG 数据 URI 存储跨站点脚本 (CVE-2026-56398) 2026-07-15
AVD-2026-59221 open-webui 终端代理路径遍历通过 9x 编码遍历绕过防护 (CVE-2026-59221) 2026-07-10
AVD-2026-59226 打开 WebUI:待处理用户停用和存储模型 ACL 撤销后,计划的自动化继续进行 (CVE-2026-59226) 2026-07-10
AVD-2026-59715 打开 WebUI:未经身份验证的 WebSocket 访问协作文档处理程序(ydoc:awareness:update、ydoc:document:leave)(CVE-2026-59715) 2026-07-10
AVD-2026-59227 打开 WebUI:POST /api/v1/images/edit 绕过全局图像编辑开关和每用户图像生成权限 (CVE-2026-59227) 2026-07-10
AVD-2026-59224 打开 WebUI:终端代理将可欺骗的、完整性未绑定的用户身份转发到上游(X-User-Id 标头和 ws_terminal session_id 查询注入)(CVE-2026-59224) 2026-07-10
AVD-2026-59222 打开 WebUI:/api/v1/channels/{id}/members 公开完整的用户模型,包括敏感凭据 (CVE-2026-59222) 2026-07-10
AVD-2026-59220 打开 WebUI:技能提及正则表达式中的 ReDoS 会导致默认配置下的整个实例 DoS (CVE-2026-59220) 2026-07-10
AVD-2026-59225 开放 WebUI:Arena 任务端点可以绕过底层模型访问控制 (CVE-2026-59225) 2026-07-10
AVD-2026-59223 打开 WebUI:“WEB_FETCH_FILTER_LIST”主机允许/阻止可通过 URL 路径和非标签边界匹配绕过的过滤器 (CVE-2026-59223) 2026-07-10
AVD-2026-59219 打开 WebUI:注销/反向通道注销后,实时端点接受 Redis 撤销的 JWT (CVE-2026-59219) 2026-07-10
AVD-2026-59215 开放WebUI:可以通过跨通道线程parent_id绑定公开私有通道消息(CVE-2026-59215) 2026-07-10
AVD-2026-59218 打开 WebUI:通过可观察的登录时间差异进行帐户枚举 (CVE-2026-59218) 2026-07-10
AVD-2026-59214 打开 WebUI:通过 Pyodide 存储的 Web Worker XSS (CVE-2026-59214) 2026-07-10
AVD-2026-59216 打开 WebUI:通过未经验证的 Socket.IO 事件调用者 session_id 执行跨用户代码解释器和工具 (CVE-2026-59216) 2026-07-10
AVD-2026-59213 打开 WebUI:通过 get_all_models 中的静态缓存密钥暴露跨用户模型列表(aiocache key= vs key_builder= 滥用)(CVE-2026-59213) 2026-07-10
AVD-2026-59217 打开 WebUI:上传“metadata.knowledge_id”绕过知识库写入访问检查(只读用户可以将文件添加到知识库)(CVE-2026-59217) 2026-07-10
AVD-2026-59212 打开WebUI:模型meta.knowledge只读文件访问可升级为文件写入/删除(CVE-2026-59212) 2026-07-10
AVD-2026-54021 开放 WebUI:经过身份验证的用户可以通过不受保护的 url_idx 路径参数定位任意配置的 Ollama 后端 (CVE-2026-54021) 2026-06-24
AVD-2026-54022 开放 WebUI:任何经过身份验证的用户都可以通过 Socket.IO 读取其他用户的私人笔记 (CVE-2026-54022) 2026-06-24
« 上一页 第 1 页 / 5 页 • 总计 149 条记录 下一页 »