GitHub Repo
Open WebUI 公開工具匯出漏洞,唯讀分享可能洩露原始碼
具工具匯出權限的非管理員,可能下載僅獲讀取授權工具的 Python 原始碼。官方已於 0.11.4 修補,部署者須核對群組權限及程式碼內是否存放憑證。

Open WebUI 於 9 月 27 日公開工具匯出漏洞:具匯出權限的非管理員,可取得他人以唯讀方式分享的 Python 工具原始碼。公告列出的受影響範圍為 0.6.37 至 0.11.4 之前版本,嚴重度為中等;0.11.4 已修補。[安全公告](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)
漏洞位於批次匯出端點 `GET /api/v1/tools/export`。工具詳細頁已限制原始碼存取,批次匯出卻仍按讀取權限選取工具,造成同一資源在不同 API 上的保護不一致。新版將匯出範圍收斂至使用者擁有或可寫入的工具,與單一工具匯出的規則一致。[安全公告](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)、[版本說明](https://github.com/open-webui/open-webui/releases/tag/v0.11.4)
這會影響以工具串接內部服務的 AI 部署。官方文件指出,工作區工具是在 Open WebUI 程序內執行的 Python,可呼叫 API 並把金鑰留在伺服器端;使用者獲准讓模型呼叫工具,也不代表應取得其實作。若團隊直接將憑證寫入程式碼,原始碼外洩便可能擴大為後端服務存取風險,實際影響取決於工具內容與金鑰權限。[工具文件](https://docs.openwebui.com/features/extensibility/plugin/tools/)
利用條件包括已登入、取得預設關閉的工具匯出權限,以及他人的工具被唯讀分享給該帳號或所屬群組。公告所述直接影響是資訊洩露,不會額外授予修改或執行工具的能力。[安全公告](https://github.com/open-webui/open-webui/security/advisories/GHSA-2h26-836q-4jh2)
時間上,修補套件已於 9 月 21 日上架,本次新聞點是漏洞細節公開。[PyPI 紀錄](https://pypi.org/project/open-webui/0.11.4/) 維運者應核對部署版本與實際授權;官方權限採累加制,任一群組開啟匯出權限,就不能靠另一群組的關閉設定抵銷。尚未完成升級的團隊,可先撤除非管理員的匯出權限,但須同步檢查全域預設及所有群組,不能只隱藏前端按鈕。[權限文件](https://docs.openwebui.com/features/authentication-access/rbac/permissions/)
建議升級後以唯讀測試帳號驗證批次匯出結果,並檢查歷來分享的工具是否內嵌憑證;若確認敏感值曾暴露,還須撤銷或輪替。對代理平台開發者,後續回歸測試應同時涵蓋資源詳細頁、單筆匯出與批次匯出,確認它們對原始碼採用一致的授權判斷。測試也應包含跨群組分享,避免單一帳號的檢查通過,卻漏掉群組授權累加後的實際結果。