Open WebUI до 0.11.4: кража токена сессии через любой сайт
27–28 сентября 2026 года Open WebUI выпустила минимум 15 security-адвизори, все исправлены в 0.11.4. Ключевая уязвимость GHSA-vpq8-f445-hcq7 (High, CVSS 8.1) позволяет стороннему сайту получить токен сессии пользователя через popup при включённом ENABLE_COMMUNITY_SHARING. Уязвимости не имеют CVE и отсутствуют в GitHub Advisory Database и OSV, поэтому сканеры зависимостей их не видят.
- GHSA-vpq8-f445-hcq7: CVSS 8.1, затронуты версии 0.7.0–0.11.4
- Атака работает через браузер, LAN и VPN не защищают
- Адвизори без CVE не попадают в GitHub Advisory Database и OSV
- Актуальный релиз — 0.12.0 от 10 октября 2026 года
Читать дальше
Безопасность