Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng Stored XSS nghiêm trọng (CVE-2026-56398) trên Open WebUI gây rủi ro chiếm đoạt tài khoản

Lỗ hổng Stored XSS trên các phiên bản Open WebUI trước 0.9.5 cho phép kẻ tấn công thực thi mã độc qua luồng xác thực OAuth để đánh cắp token và chiếm quyền kiểm soát tài khoản.

Trung tâm Chuyên môn Nội dung Công nghệ Bitech (bitech.vn) phát cảnh báo bảo mật liên quan đến lỗ hổng Stored Cross-Site Scripting (Stored XSS) vừa được công bố trên nền tảng giao diện Open WebUI.

Thông tin chung về lỗ hổng

  • Mã định danh: CVE-2026-56398
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Ngày phát hành: 15/07/2026
  • Sản phẩm bị ảnh hưởng: Open WebUI các phiên bản trước 0.9.5 (Open WebUI before 0.9.5)

Chi tiết kỹ thuật và phương thức khai thác

Lỗ hổng CVE-2026-56398 xuất hiện trong luồng xác thực OAuth của Open WebUI. Nguyên nhân gốc rễ xuất phát từ việc hệ thống suy đoán kiểu MIME của URL ảnh đại diện (phần picture claim) dựa vào đuôi mở rộng của tệp thay vì kiểm tra tiêu đề Content-Type chuẩn từ máy chủ phản hồi.

Cơ chế xử lý yếu kém này cho phép các tệp đồ họa dạng SVG chứa mã độc vượt qua bộ kiểm tra định dạng ảnh hồ sơ (profile image validator) và được lưu trữ trực tiếp dưới dạng Data URI vào cơ sở dữ liệu hệ thống.

Khi một người dùng đã xác thực truy cập vào điểm cuối (endpoint) chứa ảnh hồ sơ của đối phương, hệ thống sẽ trả về nội dung tệp SVG do kẻ tấn công kiểm soát. Do nội dung được hiển thị dưới dạng inline disposition và thiếu các tiêu đề bảo mật HTTP mặc định (như Content-Security-Policy), đoạn mã JavaScript độc hại trong tệp SVG sẽ tự động thực thi ngay trên trình duyệt của nạn nhân trong cùng nguồn gốc (same origin).

Mức độ ảnh hưởng và rủi ro bảo mật

Việc thực thi mã JavaScript tùy chỉnh trong cùng origin mang lại cho kẻ tấn công quyền truy cập toàn bộ tài nguyên phiên làm việc của người dùng. Các nguy cơ chính bao gồm:

  • Trích xuất token xác thực: Đánh cắp các token xác thực (Authentication Tokens) được lưu trong Cookie hoặc LocalStorage/SessionStorage.
  • Chiếm đoạt tài khoản (Account Takeover): Kẻ tấn công có thể mạo danh nạn nhân để thực hiện các hành động trái phép, thay đổi thiết lập hệ thống hoặc leo thang đặc quyền trong giao diện Open WebUI.

Đối tượng bị ảnh hưởng

Tất cả các cá nhân, tổ chức đang triển khai giải pháp Open WebUI phiên bản cũ hơn 0.9.5 có kích hoạt tính năng đăng nhập/xác thực qua OAuth.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu người dùng, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:

  1. Cập nhật phiên bản: Nâng cấp nền tảng Open WebUI lên phiên bản 0.9.5 hoặc mới hơn càng sớm càng tốt để khắc phục triệt để cơ chế xử lý ảnh đại diện từ OAuth claim.
  2. Rà soát lại cấu hình Security Headers: Cấu hình bổ sung tiêu đề Content-Security-Policy (CSP) phù hợp trên các Reverse Proxy (Nginx, Caddy, Traefik) để ngăn chặn việc tự do chạy script từ các Data URI hoặc tài nguyên SVG không tin cậy.
  3. Giám sát nhật ký (Logs): Kiểm tra các tài khoản mới đăng nhập qua OAuth có chứa Data URI dạng data:image/svg+xml bất thường trong thông tin ảnh hồ sơ.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-56398
Tham khảo: https://github.com/open-webui/open-webui/security/advisories/GHSA-3wgj-c2hg-vm6q
Tham khảo: https://www.vulncheck.com/advisories/open-webui-stored-cross-site-scripting-via-oauth-picture-claim-svg-data-uri