Οι ερευνητές ασφαλείας έχουν επισημάνει ένα σοβαρό σφάλμα στο Open WebUI, μια αυτο-φιλοξενούμενη επιχειρησιακή διεπαφή για μεγάλα γλωσσικά μοντέλα, που επιτρέπει σε εξωτερικούς διακομιστές μοντέλων, συνδεδεμένους μέσω της δυνατότητας Direct Connections, να εισάγουν κακόβουλο κώδικα και να καταλαμβάνουν φόρτους εργασίας AI. Το ζήτημα, που παρακολουθείται ως CVE-2025-64496, προκύπτει από την μη ασφαλή διαχείριση των συμβάντων που αποστέλλονται από τον διακομιστή (SSE), επιτρέποντας την κατάληψη λογαριασμού και σε ορισμένες περιπτώσεις με επεκταμένα δικαιώματα, την απομακρυσμένη εκτέλεση κώδικα (RCE) στους διακομιστές υποδομής.
Δείτε επίσης: Η ευπάθεια React2Shell χρησιμοποιείται για εγκατάσταση Linux Backdoors

Σύμφωνα με ευρήματα της Cato CTRL, αν ένας υπάλληλος συνδέσει το Open WebUI σε ένα σημείο τερματισμού μοντέλου που ελέγχεται από επιτιθέμενο, όπως υπό το πρόσχημα μιας ‘δωρεάν εναλλακτικής του GPT-4‘, το frontend μπορεί να ξεγελαστεί ώστε να εκτελέσει σιωπηλά εισαγόμενο JavaScript. Αυτός ο κώδικας κλέβει JSON Web Tokens (JWTs) από το περιβάλλον του προγράμματος περιήγησης, προσφέροντας στους επιτιθέμενους συνεχή πρόσβαση στον χώρο εργασίας AI του θύματος, τα έγγραφα, τις συνομιλίες και τα ενσωματωμένα κλειδιά API.
Το σφάλμα επηρεάζει τις εκδόσεις του Open WebUI έως την 0.6.34 και διορθώνεται στην έκδοση 0.6.35, με τις επιχειρήσεις να καλούνται να εφαρμόσουν την ενημέρωση χωρίς καθυστέρηση.
Οι ερευνητές της Cato ανέφεραν ότι το πρόβλημα είναι οι Direct Connections, μια δυνατότητα που προορίζεται να επιτρέπει στους χρήστες να συνδέουν το Open WebUI με εξωτερικούς διακομιστές μοντέλων συμβατούς με το OpenAI.
Ο διαχειριστής SSE της πλατφόρμας εμπιστεύεται τα εισερχόμενα συμβάντα από αυτούς τους διακομιστές, ειδικά εκείνα που επισημαίνονται ως ‘{type: execute}‘, και εκτελεί το περιεχόμενό τους μέσω ενός δυναμικού κατασκευαστή JavaScript. Όταν ένας χρήστης συνδέεται σε έναν κακόβουλο διακομιστή, που μπορεί εύκολα να ενεργοποιηθεί μέσω social engineering, αυτός ο διακομιστής μπορεί να μεταδώσει ένα SSE με εκτελέσιμο JavaScript.
Δείτε ακόμα: Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Αυτό το σενάριο εκτελείται με πλήρη πρόσβαση στο επίπεδο αποθήκευσης του προγράμματος περιήγησης, συμπεριλαμβανομένου του JWT που χρησιμοποιείται για την πιστοποίηση. ‘Το Open WebUI αποθηκεύει το διακριτικό JWT στο localStorage‘, ανέφεραν οι ερευνητές της Cato σε μια ανάρτηση στο blog. Η επίθεση απαιτεί από το θύμα να ενεργοποιήσει τις Direct Connections (απενεργοποιημένες από προεπιλογή) και να προσθέσει τη κακόβουλη διεύθυνση URL του μοντέλου του επιτιθέμενου, σύμφωνα με μια περιγραφή του NVD.
Ο κίνδυνος δεν σταματά στην κατάληψη λογαριασμού. Αν ο παραβιασμένος λογαριασμός έχει δικαιώματα workspace.tools, οι επιτιθέμενοι μπορούν να εκμεταλλευτούν αυτό το διακριτικό συνεδρίας για να προωθήσουν πιστοποιημένο κώδικα Python μέσω του Tools API του Open WebUI, ο οποίος εκτελείται χωρίς sandboxing ή επικύρωση. Αυτό μετατρέπει μια παραβίαση σε επίπεδο προγράμματος περιήγησης σε πλήρη απομακρυσμένη εκτέλεση κώδικα στον διακομιστή υποδομής.
Μόλις ένας επιτιθέμενος αποκτήσει εκτέλεση Python, μπορεί να εγκαταστήσει μηχανισμούς διατήρησης, να μετακινηθεί σε εσωτερικά δίκτυα, να αποκτήσει πρόσβαση σε ευαίσθητες αποθήκες δεδομένων ή να εκτελέσει πλευρικές επιθέσεις. Το σφάλμα έλαβε υψηλή βαθμολογία σοβαρότητας με 8/10 βάση από το NVD και 7.3/10 βάση από το GitHub.
Η διόρθωση στην έκδοση 0.6.35 του Open WebUI, περιλαμβάνει την πλήρη απαγόρευση των συμβάντων ‘execute‘ SSE από τις Direct Connections, αλλά οποιοσδήποτε οργανισμός εξακολουθεί να χρησιμοποιεί παλαιότερες εκδόσεις παραμένει εκτεθειμένος.
Δείτε επίσης: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Επιπλέον, οι ερευνητές συνέστησαν τη μετακίνηση της πιστοποίησης σε cookies μικρής διάρκειας και HttpOnly με περιστροφή. ‘Συνδυάστε με αυστηρό CSP και απαγορεύστε την αξιολόγηση δυναμικού κώδικα‘, πρόσθεσαν.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
