CVE-2026-56398 High CVSS 7.3/10

đźź  CVE-2026-56398: High Luecke in Openwebui Open_Webui

CVE-2026-56398
7.3/10
High
Ja
Openwebui Open_Webui
Network

„`html

Zusammenfassung

Open WebUI vor Version 0.9.5 weist eine Stored Cross-Site-Scripting (XSS) Schwachstelle im OAuth-Authentifizierungsfluss auf. Die Vulnerabilität ermöglicht es Angreifern, bösartige SVG-Dateien als Profilbilder einzuschleusen und dadurch Authentifizierungstoken zu stehlen sowie Account-Übernahmen durchzuführen.

Betroffene Systeme

Open WebUI Versionen vor 0.9.5 sind anfällig. Die Schwachstelle betrifft alle Installationen, die OAuth-basierte Authentifizierung mit Profilbildfunktionalität nutzen.

Technische Details

Die Vulnerabilität liegt in der fehlerhaften Validierung von Profilbildern während des OAuth-Flows. Das System bestimmt den MIME-Type basierend auf der Dateiendung statt dem Content-Type-Header. Dadurch können SVG-Dateien die Validierung umgehen und als Data-URIs gespeichert werden.

Wenn authentifizierte Benutzer auf den Profilbild-Endpoint zugreifen, erhalten sie attacker-kontrollierte SVG-Inhalte mit Inline-Disposition und ohne erforderliche Security-Header. Dies ermöglicht JavaScript-Ausführung im gleichen Origin, wodurch:

  • Authentifizierungstoken gestohlen werden können
  • Session-Hijacking möglich ist
  • Vollständige Account-Ăśbernahme droht

Angriffsvektor: Netzwerkbasiert. Der Angreifer benötigt Authentifizierung, um eine manipulierte SVG-Datei hochzuladen. Nachfolgende Besucher des Profils sind automatisch gefährdet.

Empfohlene Massnahmen

Sofortige MaĂźnahmen:

  • Aktualisierung auf Open WebUI Version 0.9.5 oder höher durchfĂĽhren
  • Validierung von Profilbildern auf Server-Seite implementieren
  • Content-Type-Header ĂĽberprĂĽfen statt Dateiendungen zu vertrauen
  • SVG-Uploads einschränken oder vollständig deaktivieren
  • Security-Header (Content-Security-Policy, X-Content-Type-Options) konfigurieren

Langfristig: Code-Review des gesamten File-Upload-Mechanismus durchfĂĽhren und strikte MIME-Type-Validierung implementieren.

Bewertung

CVSS v3.1: 7.3 (High) | CVE-ID: CVE-2026-56398

Die Schwachstelle wird als High-Risiko klassifiziert aufgrund des Potenzials fĂĽr Account-Ăśbernahmen und Token-Diebstahl. Ein Patch ist verfĂĽgbar und sollte unverzĂĽglich eingespielt werden.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56398-high-luecke-in-openwebui-open_webui/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.07.2026
Alle CVEs ansehen