CVE-2026-87011
CVSS 3.1: 7.5/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: Обработчик выхода по обратному каналу OIDC не требует аутентификации. Токен он ещё не проверил, а документ обнаружения и ключи подписи тянет заново, причём блокирующим вызовом. Несколько запросов с мусорным токеном позволяют атакующему устроить DoS (отказ в обслуживании) на всём экземпляре. Владельцу ML/LLM-сервиса это грозит простоем: не ответят ни чат, ни API, ни проверка работоспособности. Рискуют только те, кто включил настройку: по умолчанию она выключена. О реальных атаках данных нет.
Действие: обновиться до 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87011
Post #297
35