Back

Open WebUI PIP install_frontmatter_requirements Command Injection Remote Code Execution Vulnerability

Published Jan 23, 2026

Description

Rejected reason: Open WebU's investigation further investigation  showed that this is intended functionality of the Plugins extension system, in which users granted the relevant permission author Python that the server executes by design, and not a security issue. https://docs.openwebui.com/security/vendor-dispositions/cve-2026-0765

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (0)

No CWE recorded.

References (0)

No references for this CVE.

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner zdi
Published Jan 23, 2026
Updated Feb 26, 2026
Reserved Jan 8, 2026
CISA Vulnrichment
Updated Jan 24, 2026
NVD
Status Rejected
Modified Sep 2, 2026
Red Hat
Severity n/a
Public date n/a