• Open WebUI membawa CVE-2025-64496, kelemahan injeksi kode dengan tingkat keparahan tinggi pada fitur Direct Connection
  • Eksploitasi dapat memungkinkan pengambilalihan akun dan RCE melalui URL model berbahaya dan rangkaian Functions API
  • Patch v0.6.35 menambahkan perlindungan middleware; pengguna didesak untuk membatasi Koneksi Langsung dan memantau izin alat

Buka WebUI, antarmuka web sumber terbuka yang dihosting sendiri untuk berinteraksi dengan lokal atau jarak jauh Model bahasa AImembawa kerentanan tingkat tinggi yang memungkinkan pengambilalihan akun dan, dalam beberapa kasus, eksekusi kode jarak jauh (RCE).

Hal ini menurut Peneliti Keamanan Senior Cato CTRL Vitaly Simonovich yang, pada bulan Oktober 2025, mengungkapkan kerentanan yang sekarang dilacak sebagai CVE-2025-64496.





Tautan sumber