Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng RCE nghiêm trọng CVE-2026-56400 trên Open WebUI

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng RCE nghiêm trọng CVE-2026-56400 trên Open WebUI

Lỗ hổng cấu hình sai CORS CVE-2026-56400 trên Open WebUI trước bản 0.3.14 cho phép thực thi mã từ xa khi quản trị viên truy cập trang web độc hại. Cập nhật ngay.

Tổng quan về lỗ hổng CVE-2026-56400

Ngày 15/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-56400 trên ứng dụng Open WebUI đã chính thức được công bố. Lỗ hổng này được xếp loại mức độ nghiêm trọng HIGH (Cao), xuất phát từ lỗi cấu hình sai trong cơ chế chia sẻ tài nguyên giữa các nguồn (CORS).

Nếu bị khai thác thành công, kẻ tấn công có thể thực thi mã tùy ý (Remote Code Execution - RCE) trên instance Open WebUI, dẫn đến nguy cơ mất an toàn thông tin và chiếm quyền kiểm soát hệ thống.

Chi tiết kỹ thuật và cơ chế tấn công

Lỗ hổng CVE-2026-56400 xuất hiện trên các phiên bản Open WebUI trước 0.3.14 do cấu hình CORS quá nới lỏng với thiết lập allow_origins=*. Điều này cho phép các nguồn (origin) tùy ý gửi yêu cầu đã xác thực (authenticated requests) đến điểm cuối (endpoint) /api/v1/functions.

Kịch bản tấn công diễn ra như sau:

  • Kẻ tấn công tạo dựng một trang web độc hại chứa mã kịch bản gửi yêu cầu cross-site (CSRF/CORS attack).
  • Một quản trị viên (admin) đang trong phiên đăng nhập hợp lệ trên Open WebUI vô tình truy cập vào trang web độc hại này.
  • Trang web của kẻ tấn công sẽ lợi dụng phiên đăng nhập của quản trị viên để gửi yêu cầu độc hại tới endpoint /api/v1/functions trên hệ thống Open WebUI.
  • Thông qua đó, kẻ tấn công có thể chèn và thực thi mã tùy ý trên máy chủ đang chạy Open WebUI.

Đối tượng bị ảnh hưởng

  • Phần mềm ảnh hưởng: Tất cả các bản cài đặt Open WebUI phiên bản trước 0.3.14.
  • Người dùng rủi ro cao: Các quản trị viên hệ thống Open WebUI duy trì phiên đăng nhập và truy cập internet trên cùng một trình duyệt.

Khuyến nghị khắc phục và cập nhật

Bitech khuyến nghị các cá nhân và tổ chức đang vận hành Open WebUI thực hiện khẩn cấp các biện pháp sau:

  1. Nâng cấp phiên bản: Cập nhật Open WebUI lên phiên bản 0.3.14 hoặc mới hơn ngay lập tức để khắc phục hoàn toàn lỗ hổng cấu hình CORS và xác thực phiên.
  2. Tách biệt môi trường quản trị: Hạn chế truy cập các liên kết lạ hoặc duyệt web không an toàn trong khi đang mở phiên làm việc quản trị trên Open WebUI.
  3. Kiểm tra nhật ký hệ thống: Rà soát lại log truy cập vào endpoint /api/v1/functions để phát hiện kịp thời các dấu hiệu bất thường nếu có.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-56400
Tham khảo: https://github.com/open-webui/open-webui/security/advisories/GHSA-6xcp-7mpr-m7wm
Tham khảo: https://www.vulncheck.com/advisories/open-webui-remote-code-execution-via-cors-misconfiguration-and-session-validation
Tham khảo: https://github.com/open-webui/open-webui/security/advisories/GHSA-6xcp-7mpr-m7wm