Записи openwebui
155 опубликованных записей вендора openwebui.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 0 · 0 %
- Pre-auth RCE
- 2
- С записью об исправлении
- 97,4 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')23
- CWE-862 Missing Authorization22
- CWE-639 Authorization Bypass Through User-Controlled Key18
- CWE-918 Server-Side Request Forgery (SSRF)15
- CWE-863 Incorrect Authorization12
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')7
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
155 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
39Наблюдать | CVE-2026-44566Эксплойта нет | Open WebUI: Arbitrary File Upload and Path Traversalopenwebui · open webui · CWE-22 | Критическая9,8 | — | 0,5 % | 15 мая 2026 г. |
36Наблюдать | CVE-2026-44551Proof of concept | Open WebUI: LDAP Empty Password Authentication Bypassopenwebui · open webui · CWE-287 | Критическая9,1 | — | 1,6 % | 15 мая 2026 г. |
36Наблюдать | CVE-2024-8017Эксплойта нет | Cross-site Scripting (XSS) in open-webui/open-webuiopenwebui · open webui · CWE-79 | Критическая9,0 | — | 0,6 % | 20 мар. 2025 г. |
36Наблюдать | CVE-2026-56400Эксплойта нет | open-webui - Remote Code Execution via CORS Misconfiguration and Session Validationopenwebui · open webui · CWE-613 | Критическая9,0 | — | 0,5 % | 15 июл. 2026 г. |
36Наблюдать | CVE-2026-59216Эксплойта нет | Open WebUI: Cross-user code-interpreter and tool execution via unvalidated Socket.IO event-caller session_idopenwebui · open webui · CWE-94 | Критическая9,0 | — | 0,5 % | 9 июл. 2026 г. |
36Наблюдать | CVE-2026-59214Эксплойта нет | Open WebUI: Stored web worker XSS via Pyodideopenwebui · open webui · CWE-79 | Критическая9,0 | — | 0,4 % | 9 июл. 2026 г. |
35Наблюдать | CVE-2024-6707Эксплойта нет | Open WebUI Arbitrary File Upload + Path Traversalopenwebui · open webui · CWE-22 | Высокая8,8 | — | 1,0 % | 7 авг. 2024 г. |
35Наблюдать | CVE-2024-7043Эксплойта нет | Improper Access Control in open-webui/open-webuiopenwebui · open webui · CWE-862 | Высокая8,8 | — | 0,6 % | 20 мар. 2025 г. |
35Наблюдать | CVE-2026-45672Эксплойта нет | Open WebUI: Jupyter code execution works despite `ENABLE_CODE_EXECUTION=false` — feature gate bypassedopenwebui · open webui · CWE-863 | Высокая8,8 | — | 0,6 % | 15 мая 2026 г. |
35Наблюдать | CVE-2026-70482Эксплойта нет | Open WebUI: Account takeover via OAuth token exchange accepting tokens issued to any clientopenwebui · open webui · CWE-287 | Высокая8,8 | — | 0,6 % | 4 авг. 2026 г. |
35Наблюдать | CVE-2024-7044Эксплойта нет | Stored XSS in open-webui/open-webuiopenwebui · open webui · CWE-79 | Высокая8,9 | — | 0,5 % | 20 мар. 2025 г. |
34Наблюдать | CVE-2025-64496Эксплойта нет | Open WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE Eventsopenwebui · open webui · CWE-95 | Высокая8,0 | — | 7,8 % | 7 нояб. 2025 г. |
34Наблюдать | CVE-2026-56398Эксплойта нет | Open WebUI - Stored Cross-Site Scripting via OAuth Picture Claim SVG Data URIopenwebui · open webui · CWE-20 | Высокая8,5 | — | 0,6 % | 15 июл. 2026 г. |
34Наблюдать | CVE-2026-44552Эксплойта нет | Open WebUI: Redis Cache Keys tool_servers and terminal_servers Missing Instance Prefix Enable Cross-Instance Cache Poisoningopenwebui · open webui · CWE-668 | Высокая8,7 | — | 0,4 % | 15 мая 2026 г. |
34Наблюдать | CVE-2026-87995Эксплойта нет | Open WebUI: Same-origin XSS to account takeover via terminal port-preview iframe hardcoding allow-same-originopenwebui · open webui · CWE-79 | Высокая8,7 | — | 0,4 % | 9 сент. 2026 г. |
34Наблюдать | CVE-2026-44549Эксплойта нет | Open WebUI: Stored XSS in excel file previewopenwebui · open webui · CWE-79 | Высокая8,7 | — | 0,4 % | 15 мая 2026 г. |
34Наблюдать | CVE-2026-45331Эксплойта нет | Open WebUI: Full SSRF Vulnerability in the RAG Web Search Featureopenwebui · open webui · CWE-918 | Высокая8,5 | — | 0,3 % | 15 мая 2026 г. |
34Наблюдать | CVE-2026-45400Эксплойта нет | Open WebUI: Server-Side Request Forgery (SSRF) bypass in `validate_url`openwebui · open webui · CWE-918 | Высокая8,5 | — | 0,3 % | 15 мая 2026 г. |
34Наблюдать | CVE-2026-45401Proof of concept | Open WebUI: SSRF Bypass via HTTP Redirect Following in Web-Fetch and Image-Load Endpointsopenwebui · open webui · CWE-918 | Высокая8,5 | — | 0,3 % | 15 мая 2026 г. |
34Наблюдать | CVE-2026-54008Эксплойта нет | Open WebUI: Redirect-Bypass SSRF in OAuth `_process_picture_url`openwebui · open webui · CWE-918 | Высокая8,5 | — | 0,3 % | 23 июн. 2026 г. |
34Наблюдать | CVE-2026-45315Эксплойта нет | Open WebUI: Stored XSS via attacker-controlled file extension in /api/v1/audio/transcriptionsopenwebui · open webui · CWE-79 | Высокая8,7 | — | 0,2 % | 15 мая 2026 г. |
33Наблюдать | CVE-2026-44570Эксплойта нет | Open WebUI: Inconsistent authorization controls within memories APIopenwebui · open webui · CWE-639 | Высокая8,3 | — | 0,4 % | 15 мая 2026 г. |
33Наблюдать | CVE-2026-54010Эксплойта нет | Open WebUI: Forged chat-file link allows cross-user file read and deletionopenwebui · open webui · CWE-284 | Высокая8,3 | — | 0,4 % | 23 июн. 2026 г. |
32Наблюдать | CVE-2024-8053Эксплойта нет | Improper Authentication in open-webui/open-webuiopenwebui · open webui · CWE-306 | Высокая8,2 | — | 0,6 % | 20 мар. 2025 г. |
32Наблюдать | CVE-2026-87016Эксплойта нет | Open WebUI: Sign-in as another user via wildcard characters in the OAuth subject claim on SQLiteopenwebui · open webui · CWE-155 | Высокая8,1 | — | 0,6 % | 9 сент. 2026 г. |
- CVE-2026-4456639Наблюдать
Open WebUI: Arbitrary File Upload and Path Traversal
КритическаяCVSS 9,8Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-4455136Наблюдать
Open WebUI: LDAP Empty Password Authentication Bypass
КритическаяCVSS 9,1Proof of conceptEPSS 2 %openwebui · open webui15 мая 2026 г.
- CVE-2024-801736Наблюдать
Cross-site Scripting (XSS) in open-webui/open-webui
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %openwebui · open webui20 мар. 2025 г.
- CVE-2026-5640036Наблюдать
open-webui - Remote Code Execution via CORS Misconfiguration and Session Validation
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %openwebui · open webui15 июл. 2026 г.
- CVE-2026-5921636Наблюдать
Open WebUI: Cross-user code-interpreter and tool execution via unvalidated Socket.IO event-caller session_id
КритическаяCVSS 9,0Эксплойта нетEPSS 0 %openwebui · open webui9 июл. 2026 г.
- CVE-2026-5921436Наблюдать
Open WebUI: Stored web worker XSS via Pyodide
КритическаяCVSS 9,0Эксплойта нетEPSS 0 %openwebui · open webui9 июл. 2026 г.
- CVE-2024-670735Наблюдать
Open WebUI Arbitrary File Upload + Path Traversal
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %openwebui · open webui7 авг. 2024 г.
- CVE-2024-704335Наблюдать
Improper Access Control in open-webui/open-webui
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %openwebui · open webui20 мар. 2025 г.
- CVE-2026-4567235Наблюдать
Open WebUI: Jupyter code execution works despite `ENABLE_CODE_EXECUTION=false` — feature gate bypassed
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %openwebui · open webui15 мая 2026 г.
- CVE-2026-7048235Наблюдать
Open WebUI: Account takeover via OAuth token exchange accepting tokens issued to any client
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %openwebui · open webui4 авг. 2026 г.
- CVE-2024-704435Наблюдать
Stored XSS in open-webui/open-webui
ВысокаяCVSS 8,9Эксплойта нетEPSS 1 %openwebui · open webui20 мар. 2025 г.
- CVE-2025-6449634Наблюдать
Open WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE Events
ВысокаяCVSS 8,0Эксплойта нетEPSS 8 %openwebui · open webui7 нояб. 2025 г.
- CVE-2026-5639834Наблюдать
Open WebUI - Stored Cross-Site Scripting via OAuth Picture Claim SVG Data URI
ВысокаяCVSS 8,5Эксплойта нетEPSS 1 %openwebui · open webui15 июл. 2026 г.
- CVE-2026-4455234Наблюдать
Open WebUI: Redis Cache Keys tool_servers and terminal_servers Missing Instance Prefix Enable Cross-Instance Cache Poisoning
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-8799534Наблюдать
Open WebUI: Same-origin XSS to account takeover via terminal port-preview iframe hardcoding allow-same-origin
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %openwebui · open webui9 сент. 2026 г.
- CVE-2026-4454934Наблюдать
Open WebUI: Stored XSS in excel file preview
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-4533134Наблюдать
Open WebUI: Full SSRF Vulnerability in the RAG Web Search Feature
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-4540034Наблюдать
Open WebUI: Server-Side Request Forgery (SSRF) bypass in `validate_url`
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-4540134Наблюдать
Open WebUI: SSRF Bypass via HTTP Redirect Following in Web-Fetch and Image-Load Endpoints
ВысокаяCVSS 8,5Proof of conceptEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-5400834Наблюдать
Open WebUI: Redirect-Bypass SSRF in OAuth `_process_picture_url`
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %openwebui · open webui23 июн. 2026 г.
- CVE-2026-4531534Наблюдать
Open WebUI: Stored XSS via attacker-controlled file extension in /api/v1/audio/transcriptions
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-4457033Наблюдать
Open WebUI: Inconsistent authorization controls within memories API
ВысокаяCVSS 8,3Эксплойта нетEPSS 0 %openwebui · open webui15 мая 2026 г.
- CVE-2026-5401033Наблюдать
Open WebUI: Forged chat-file link allows cross-user file read and deletion
ВысокаяCVSS 8,3Эксплойта нетEPSS 0 %openwebui · open webui23 июн. 2026 г.
- CVE-2024-805332Наблюдать
Improper Authentication in open-webui/open-webui
ВысокаяCVSS 8,2Эксплойта нетEPSS 1 %openwebui · open webui20 мар. 2025 г.
- CVE-2026-8701632Наблюдать
Open WebUI: Sign-in as another user via wildcard characters in the OAuth subject claim on SQLite
ВысокаяCVSS 8,1Эксплойта нетEPSS 1 %openwebui · open webui9 сент. 2026 г.