Open WebUI /api/v1/retrieval/process/web 服务器端请求伪造漏洞(CVE-2026-70485)

2026-08-07 Open WebUI PoC No

Description

Open WebUI 是一款广受欢迎的开源AI驱动的Web交互界面,用于管理大语言模型、RAG检索增强生成及联网搜索等任务,支持本地模型与云端API的接入,被众多企业及个人开发者广泛部署。Open WebUI /api/v1/retrieval/process/web 接口存在服务器端请求伪造漏洞,攻击者可利用特殊编码的URL绕过地址过滤,使服务器向内网服务或云元数据端点发起请求,造成敏感信息泄露。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities