Open-Webui / Open Webui
155 CVEs
| CVE ID | Description | Severity | CVSS | Published |
|---|---|---|---|---|
| CVE-2026-88006 | Open WebUI: Users denied by the OAuth role policy can still sign in via token exchange | MEDIUM | 6.5 | Sep 10, 2026 |
| CVE-2026-88005 | Open WebUI: Users denied by the OAuth domain allowlist or role policy can still sign in via token exchange | MEDIUM | 6.5 | Sep 10, 2026 |
| CVE-2026-88002 | Open WebUI: Any authenticated user can hang the server via a cyclic chat message history | MEDIUM | 6.5 | Sep 9, 2026 |
| CVE-2026-88001 | Open WebUI: Server-side fetches reach blocked and internal hosts via unvalidated HTTP redirect targets | MEDIUM | 5.0 | Sep 9, 2026 |
| CVE-2026-88000 | Open WebUI: Any authenticated user can hang the server via message deletion in a cyclic chat tree | MEDIUM | 6.5 | Sep 9, 2026 |
| CVE-2026-87999 | Open WebUI: Any authenticated user can reach the Azure platform channel via server-side web fetch | HIGH | 7.1 | Sep 9, 2026 |
| CVE-2026-87998 | Open WebUI: Non-admin users can delete admin-owned external knowledge connections via knowledge base deletion | HIGH | 7.1 | Sep 9, 2026 |
| CVE-2026-87997 | Open WebUI: Any authenticated user can inject chats into another user's folder via chat completions | MEDIUM | 4.3 | Sep 9, 2026 |
| CVE-2026-87996 | Open WebUI: SSRF into internal services via DNS rebinding in the Playwright web loader | HIGH | 7.7 | Sep 9, 2026 |
| CVE-2026-87995 | Open WebUI: Same-origin XSS to account takeover via terminal port-preview iframe hardcoding allow-same-origin | HIGH | 8.7 | Sep 9, 2026 |
| CVE-2026-87994 | Open WebUI: Channel members can overwrite another member's message via the chat completions endpoint | MEDIUM | 4.3 | Sep 9, 2026 |
| CVE-2026-87017 | Open WebUI: Inaccessible knowledge bases are exposed through the built-in knowledge tool on most vector backends | MEDIUM | 4.3 | Sep 9, 2026 |
| CVE-2026-87016 | Open WebUI: Sign-in as another user via wildcard characters in the OAuth subject claim on SQLite | HIGH | 8.1 | Sep 9, 2026 |
| CVE-2026-87015 | Open WebUI: A user's session cookies are sent to tool servers configured for bearer authentication | MEDIUM | 6.8 | Sep 9, 2026 |
| CVE-2026-87014 | Open WebUI: Admin demoted through SSO role sync keeps read and write access to all users' notes | MEDIUM | 6.5 | Sep 9, 2026 |
| CVE-2026-87013 | Open WebUI: Any authenticated user can start a non-terminating request via a folder parent cycle | MEDIUM | 4.3 | Sep 9, 2026 |
| CVE-2026-87012 | Open WebUI: Any authenticated user can suppress calendar alerts instance-wide via a non-numeric alert value | MEDIUM | 4.3 | Sep 9, 2026 |
| CVE-2026-87011 | Open WebUI: Unauthenticated requests can stall the server via uncached OIDC fetches in back-channel logout | HIGH | 7.5 | Sep 9, 2026 |
| CVE-2026-70494 | Open WebUI: A folder write-collaborator can permanently delete the owner's chats by deleting a shared subfolder | HIGH | 8.1 | Aug 4, 2026 |
| CVE-2026-70493 | Open WebUI: Any authenticated user can stall a worker via a knowledge-search pattern that backtracks catastrophically | MEDIUM | 6.5 | Aug 4, 2026 |
| CVE-2026-70492 | Open WebUI: Stored XSS via unescaped KaTeX render-error fallback in rendered messages | HIGH | 8.7 | Aug 4, 2026 |
| CVE-2026-70491 | Open WebUI: Tool source code disclosed to read-only users via the tool list and get endpoints | MEDIUM | 6.5 | Aug 4, 2026 |
| CVE-2026-70490 | Open WebUI: Unapproved accounts can open terminal sessions via a WebSocket auth path missing the role check | MEDIUM | 6.3 | Aug 4, 2026 |
| CVE-2026-70489 | Open WebUI: Instance-wide stall via automation recurrence rules that force multi-second parsing | MEDIUM | 6.5 | Aug 4, 2026 |
| CVE-2026-54020 | Open WebUI: DNS Rebinding SSRF Bypass | MEDIUM | 6.3 | Aug 4, 2026 |
Showing 1 to 25 of 155 CVEs