CVE-2026-87998
CVSS 3.1: 7.1/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: Обычный аутентифицированный пользователь с правом записи может удалить общее внешнее подключение к базе знаний. Код не учитывает ни роль пользователя, ни другие базы знаний на этом подключении. Из-за этого чужие базы знаний перестают отдавать данные в чат, а сохранённый доступ пропадает. Владельцу ML/LLM-сервиса придётся пересоздавать подключение руками, и о реальных атаках в данных не сообщают.
Действие: обновитесь до 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87998
Post #299
54