Přeskočit na obsah
Bezpečnost 3 min čtení

Open WebUI vydalo sedmnáct záznamů CVE až osm dní po opravné verzi

Rozhraní Open WebUI, které si lidé staví před vlastní modely, vydalo 27. července 2026 verzi 0.11.0 s bezpečnostními opravami a v poznámkách rovnou napsalo, že je zatím nevyjmenuje všechny. Sedmnáct záznamů CVE k té verzi vyšlo 4. srpna, tedy o osm dní později. U dvou předchozích vydání to dopadlo stejně, jen s odstupem šestnácti a pětadvaceti dní.

Doma sestavený server se záložním zdrojem na polici v podkroví
Open WebUI běží skoro vždycky na cizím železe – na tom, které si postavil jeho správce. Foto: Tomskyhaha, Wikimedia Commons (CC BY-SA 4.0)

Open WebUI je webové rozhraní, které si člověk pustí u sebe a připojí k Ollamě nebo k libovolnému rozhraní kompatibilnímu s OpenAI. Na GitHubu má přes 148 000 hvězd a patří k nejrozšířenějším způsobům, jak se dostat k modelu běžícímu na vlastním stroji. Verze 0.11.0 vyšla 27. července 2026 a v poznámkách k ní stálo, že obsahuje bezpečnostní opravy – a že je projekt zatím nevyjmenuje všechny. Seznam přišel 4. srpna: sedmnáct záznamů CVE, u všech je jako první opravená verze uvedená právě 0.11.0.

Sedmnáct záznamů k jediné verzi

Dávku vydala stránka hlášení projektu na GitHubu a odtud se rozešla do veřejných rejstříků. Šest záznamů je označených jako vysoce závažné, deset jako středně a jeden jako nízké; nejvyšší známka je 8,7 z deseti. Datum potvrzuje i americká databáze NVD, která má u CVE-2026-70486 razítko ze 4. srpna 2026.

Nejvýš hodnocená je CVE-2026-70492 se známkou 8,7. Sazba matematiky knihovnou KaTeX umí ve zprávě selhat tak, že se do stránky místo chybové hlášky vloží původní zápis jako HTML. Kdo si takovou zprávu otevře, spustí si v prohlížeči cizí skript, a protože ten běží na stejné adrese jako celá aplikace, dosáhne na přihlašovací token. Hlášení výslovně uvádí, že k tomu nejsou potřeba žádná nestandardní nastavení – stačí obyčejný účet a odkaz na sdílenou konverzaci.

Odklad má projekt napsaný přímo v poznámkách

poznámkách k vydání 0.11.0 je odstavec nadepsaný „Security Advisory“ a stojí v něm (přeloženo): „Ne všechny bezpečnostní opravy v této verzi musí být vyjmenované v oddílu oprav. Některé mohou být na krátkou dobu zadržené, aby správci dostali čas na aktualizaci.“ Následuje doporučení nasadit novou verzi na produkčních instalacích co nejdřív.

Táž věta stojí i v poznámkách k 0.10.0 a k 0.9.6. Není to tedy jednorázové rozhodnutí, ale zavedený postup.

Předchozí dvě vydání dopadla stejně

vydánívyšlohlášení zveřejněnaodstuppočet záznamů
0.9.61. 6. 202617. 6. 202616 dní16
0.10.029. 6. 202624. 7. 202625 dní18
0.11.027. 7. 20264. 8. 20268 dní17

Sloupec s odstupem je prostý rozdíl dvou dat, ne údaj ze zdroje. Z dávky ze 17. června míří patnáct záznamů na verzi 0.9.6 a jeden na starší 0.8.11.

Koho se dávka ze čtvrtého srpna vlastně týká

Šestnáct ze sedmnácti záznamů má v hodnocení CVSS 3.1 uvedeno, že útočník potřebuje aspoň běžný uživatelský účet. Jediná výjimka, CVE-2026-70482 se známkou 8,1, žádný účet nechce – zato vyžaduje zapnutou výměnu tokenů OAuth (ENABLE_OAUTH_TOKEN_EXCHANGE), která je ve výchozím stavu vypnutá.

Podobných podmínek je v dávce víc a hlášení je nezamlčují:

  • CVE-2026-70486 (8,2) potřebuje aspoň jeden nastavený terminálový server; položka TERMINAL_SERVER_CONNECTIONS je ve výchozím stavu prázdná.
  • CVE-2026-70494 (8,1) dovolí smazat cizí konverzace, ale jen když je zapnuté sdílení složek – vypnuté je také ve výchozím stavu. Hlášení k tomu rovnou dodává, že instalace pro jednoho člověka se to netýká.
  • CVE-2026-70485 (7,1) se opře o adresu, ve které je schovaná adresa IPv4; funguje jedině v síti s překladem NAT64, což je běžné nastavení cloudových a kubernetových sítí, ne domácí.

Každé hlášení má oddíl s podmínkami a otevřeně v něm stojí, kdy se výchozí instalace netýká. To je proti běžnému zvyku v oboru navíc: řada projektů popíše dopad a podmínky vynechá, takže se čtenář nedozví, jestli je ohrožený, nebo ne.

Co z toho plyne pro provoz

Dávka ze 4. srpna míří skoro celá na instalace, které používá víc lidí – rodina, tým, firma. Kdo si Open WebUI pustil sám pro sebe a nikomu jinému účet nezaložil, nemá podle nás z této sedmnáctky co řešit: útočník by nejdřív potřeboval účet, který mu nikdo nedal.

Zajímavější je proto načasování. Kdo sleduje vydání, věděl 27. července, že má aktualizovat. Kdo čeká na záznam CVE – a to dělá většina automatických hlídačů závislostí –, se to dozvěděl 4. srpna. Osm dní je z těch tří dávek nejkratší odstup; u té předchozí to bylo pětadvacet.

Není to v tomhle oboru ojedinělé. Opravy pěti záznamů v Ruby SDK protokolu MCP vyšly o tři týdny dřív než hlášení o nich. U nástrojů kolem modelů, které se skoro vždycky provozují po vlastní ose, je tak zdrojem včasného varování seznam vydání, ne seznam zranitelností.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Codex a Claude Code zpřísnily ochranu tokenů a pravidla sandboxu

    Codex 0.147 začal v zobrazených příkazech a obnovené historii skrývat celé bearer tokeny. Claude Code 2.1.224 opravil obcházení zákazu čtení cestou s koncovým lomítkem a…

  2. Bezpečnost

    GitHub Copilot a Visual Studio Code dostaly najednou šest bezpečnostních záplat

    Microsoft zveřejnil 14. července 2026 během jednoho dne šest záznamů CVE pro dvojici GitHub Copilot a Visual Studio Code – pět pro samotný editor, jeden pro plugin…

  3. Bezpečnost

    Dva ze čtyř záznamů u MCP serveru Dynatrace míří na ochrany, které nic nevynutí

    Balíček @dynatrace-oss/dynatrace-mcp-server dostal mezi 29. a 31. červencem čtyři bezpečnostní záznamy. Nejvyšší číslo má režim HTTP, který se nikoho neptá na heslo. Dva…

  4. Bezpečnost

    Podstrčený kód v AgentCore CLI oprava z generovaného agenta neodstraní

    Nástroj @aws/agentcore, kterým se v Amazon Bedrock AgentCore zakládají a nasazují agenti, vypisoval popis spolupracujícího agenta do trojitě uvozeného řetězce v…