Open WebUI é uma plataforma de inteligência artificial auto- hospedada projetada para operar totalmente offline. Antes da versão 0.6.6, uma vulnerabilidade na forma como certas etiquetas html nas mensagens de chat são renderizadas permite que os atacantes injetem código JavaScript em uma transcrição de chat. O código JavaScript será executado no navegador do usuário cada vez que a transcrição do chat for aberta, permitindo que os atacantes recuperem o token de acesso do usuário e obtenham o controle total sobre sua conta. As transcriçãos de chat podem ser compartilhadas com outros usuários do mesmo servidor, ou com toda a comunidade do Webui aberto se "Activar o compartilhamento da comunidade" estiver ativado no painel de administração. Se este exploit for usado contra um usuário administrador, é possível alcançar a execução de código remoto no servidor onde o backend do Webui aberto é hospedado. Isto pode ser feito criando uma nova função que contenha código python malicioso. Esta vulnerabilidade também afeta transcrição de chat carregada para ` `, permitindo que o XSS armazenado em wissable em https[:]//openwebui[.]com. Versão 0.6.6 contém um patch para o problema. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 46719 foi publicado em 2025 - 05 - 05 T 19: 15: 57.197 Z e última modificação em 2026 - 06 - 17 T 09: 26: 52.230 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/África do Sul:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openwebui open webui.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.