Open WebUI /api/v1/retrieval/ 信息泄露漏洞(CVE-2026-45397)

2026-06-12 Open WebUI PoC No

Description

Open WebUI 是一个基于 Web 的开源大语言模型(LLM)用户界面。其 /api/v1/retrieval/ 端点存在身份验证缺失漏洞,导致攻击者无需任何凭证即可通过 GET 请求直接访问并获取实时检索增强生成(RAG)管道的完整配置信息。泄露的 RAG 配置通常包含数据源连接参数、模型调用密钥、内部处理逻辑等核心敏感数据,攻击者利用这些信息可进一步渗透系统、窃取私有知识库数据或进行供应链攻击。该漏洞利用简单,危害严重,建议所有使用受影响版本的用户立即升级至安全版本。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities