Open WebUI vydalo sedmnáct záznamů CVE až osm dní po opravné verzi
Rozhraní Open WebUI, které si lidé staví před vlastní modely, vydalo 27. července 2026 verzi 0.11.0 s bezpečnostními opravami a v poznámkách rovnou napsalo, že je zatím nevyjmenuje všechny. Sedmnáct záznamů CVE k té verzi vyšlo 4. srpna, tedy o osm dní později. U dvou předchozích vydání to dopadlo stejně, jen s odstupem šestnácti a pětadvaceti dní.

Open WebUI je webové rozhraní, které si člověk pustí u sebe a připojí k Ollamě nebo k libovolnému rozhraní kompatibilnímu s OpenAI. Na GitHubu má přes 148 000 hvězd a patří k nejrozšířenějším způsobům, jak se dostat k modelu běžícímu na vlastním stroji. Verze 0.11.0 vyšla 27. července 2026 a v poznámkách k ní stálo, že obsahuje bezpečnostní opravy – a že je projekt zatím nevyjmenuje všechny. Seznam přišel 4. srpna: sedmnáct záznamů CVE, u všech je jako první opravená verze uvedená právě 0.11.0.
Sedmnáct záznamů k jediné verzi
Dávku vydala stránka hlášení projektu na GitHubu a odtud se rozešla do veřejných rejstříků. Šest záznamů je označených jako vysoce závažné, deset jako středně a jeden jako nízké; nejvyšší známka je 8,7 z deseti. Datum potvrzuje i americká databáze NVD, která má u CVE-2026-70486 razítko ze 4. srpna 2026.
Nejvýš hodnocená je CVE-2026-70492 se známkou 8,7. Sazba matematiky knihovnou KaTeX umí ve zprávě selhat tak, že se do stránky místo chybové hlášky vloží původní zápis jako HTML. Kdo si takovou zprávu otevře, spustí si v prohlížeči cizí skript, a protože ten běží na stejné adrese jako celá aplikace, dosáhne na přihlašovací token. Hlášení výslovně uvádí, že k tomu nejsou potřeba žádná nestandardní nastavení – stačí obyčejný účet a odkaz na sdílenou konverzaci.
Odklad má projekt napsaný přímo v poznámkách
V poznámkách k vydání 0.11.0 je odstavec nadepsaný „Security Advisory“ a stojí v něm (přeloženo): „Ne všechny bezpečnostní opravy v této verzi musí být vyjmenované v oddílu oprav. Některé mohou být na krátkou dobu zadržené, aby správci dostali čas na aktualizaci.“ Následuje doporučení nasadit novou verzi na produkčních instalacích co nejdřív.
Táž věta stojí i v poznámkách k 0.10.0 a k 0.9.6. Není to tedy jednorázové rozhodnutí, ale zavedený postup.
Předchozí dvě vydání dopadla stejně
| vydání | vyšlo | hlášení zveřejněna | odstup | počet záznamů |
| 0.9.6 | 1. 6. 2026 | 17. 6. 2026 | 16 dní | 16 |
| 0.10.0 | 29. 6. 2026 | 24. 7. 2026 | 25 dní | 18 |
| 0.11.0 | 27. 7. 2026 | 4. 8. 2026 | 8 dní | 17 |
Sloupec s odstupem je prostý rozdíl dvou dat, ne údaj ze zdroje. Z dávky ze 17. června míří patnáct záznamů na verzi 0.9.6 a jeden na starší 0.8.11.
Koho se dávka ze čtvrtého srpna vlastně týká
Šestnáct ze sedmnácti záznamů má v hodnocení CVSS 3.1 uvedeno, že útočník potřebuje aspoň běžný uživatelský účet. Jediná výjimka, CVE-2026-70482 se známkou 8,1, žádný účet nechce – zato vyžaduje zapnutou výměnu tokenů OAuth (ENABLE_OAUTH_TOKEN_EXCHANGE), která je ve výchozím stavu vypnutá.
Podobných podmínek je v dávce víc a hlášení je nezamlčují:
- CVE-2026-70486 (8,2) potřebuje aspoň jeden nastavený terminálový server; položka
TERMINAL_SERVER_CONNECTIONSje ve výchozím stavu prázdná. - CVE-2026-70494 (8,1) dovolí smazat cizí konverzace, ale jen když je zapnuté sdílení složek – vypnuté je také ve výchozím stavu. Hlášení k tomu rovnou dodává, že instalace pro jednoho člověka se to netýká.
- CVE-2026-70485 (7,1) se opře o adresu, ve které je schovaná adresa IPv4; funguje jedině v síti s překladem NAT64, což je běžné nastavení cloudových a kubernetových sítí, ne domácí.
Každé hlášení má oddíl s podmínkami a otevřeně v něm stojí, kdy se výchozí instalace netýká. To je proti běžnému zvyku v oboru navíc: řada projektů popíše dopad a podmínky vynechá, takže se čtenář nedozví, jestli je ohrožený, nebo ne.
Co z toho plyne pro provoz
Dávka ze 4. srpna míří skoro celá na instalace, které používá víc lidí – rodina, tým, firma. Kdo si Open WebUI pustil sám pro sebe a nikomu jinému účet nezaložil, nemá podle nás z této sedmnáctky co řešit: útočník by nejdřív potřeboval účet, který mu nikdo nedal.
Zajímavější je proto načasování. Kdo sleduje vydání, věděl 27. července, že má aktualizovat. Kdo čeká na záznam CVE – a to dělá většina automatických hlídačů závislostí –, se to dozvěděl 4. srpna. Osm dní je z těch tří dávek nejkratší odstup; u té předchozí to bylo pětadvacet.
Není to v tomhle oboru ojedinělé. Opravy pěti záznamů v Ruby SDK protokolu MCP vyšly o tři týdny dřív než hlášení o nich. U nástrojů kolem modelů, které se skoro vždycky provozují po vlastní ose, je tak zdrojem včasného varování seznam vydání, ne seznam zranitelností.