tehno24.ru
← Безопасность
Безопасность11 октября 2026, 11:26

Open WebUI до 0.11.4: кража токена сессии через любой сайт

27–28 сентября 2026 года Open WebUI выпустила минимум 15 security-адвизори, все исправлены в 0.11.4. Ключевая уязвимость GHSA-vpq8-f445-hcq7 (High, CVSS 8.1) позволяет стороннему сайту получить токен сессии пользователя через popup при включённом ENABLE_COMMUNITY_SHARING. Уязвимости не имеют CVE и отсутствуют в GitHub Advisory Database и OSV, поэтому сканеры зависимостей их не видят.

Open WebUI до 0.11.4: кража токена сессии через любой сайт
#OpenWebUI#Ollama
Читать дальше
Безопасность

Telegram Desktop 7.2.9 закрыла CVE-2026-107181 с кражей сессии по клику

Безопасность

Сессии Claude и ChatGPT продают в Telegram за $5 после кражи инфостилерами

Безопасность

pqc-bench: накладные расходы X25519MLKEM768 в TLS 1.3 упали до 1 мс при повторном использовании сессий

Безопасность

CVE-2026-61500 в Rejetto HFS: подделка админ-сессии и RCE без входа