日本語版
最新ニュース
世界

この WebUI の脆弱性により、リモートでコードが実行される可能性があります – 安全を確保する方法は次のとおりです

Open WebUI には、ダイレクト接続機能における重大度の高いコード インジェクションの欠陥である CVE-2025-64496 が含まれていました。悪用により、悪意のあるモデル URL や関数 API チェーンを介したアカウント乗っ取りや RCE が可能になる可能性があります。パッチ v0.6.35 ではミドルウェア保護が追加されています。ユーザーは直接接続と監視ツールの権限を制限するよう促されますOpen WebUI、ローカルまたはリモートと対話するためのオープンソースの自己ホスト型 Web インターフェイス AI言語モデルには、アカウントの乗っ取りや、場合によってはリモート コード実行 (RCE) が可能になる重大度の高い脆弱性が存在していました。これは、Cato CTRL 上級セキュリティ研究員の Vitaly Simovich 氏によるもので、彼は 2025 年 10 月に、現在 CVE-2025-64496 として追跡されている脆弱性を公開しました。このバグは重大度スコア 8.0/10 (高) が与えられており、ダイレクト接続機能のコード インジェクションの欠陥として説明されており、これにより攻撃者はサーバー送信イベント (SSE) 実行イベントを介してブラウザーで任意の…

この WebUI の脆弱性により、リモートでコードが実行される可能性があります – 安全を確保する方法は次のとおりです

1767729998
2026-01-06 19:05:00


  • Open WebUI には、ダイレクト接続機能における重大度の高いコード インジェクションの欠陥である CVE-2025-64496 が含まれていました。
  • 悪用により、悪意のあるモデル URL や関数 API チェーンを介したアカウント乗っ取りや RCE が可能になる可能性があります。
  • パッチ v0.6.35 ではミドルウェア保護が追加されています。ユーザーは直接接続と監視ツールの権限を制限するよう促されます

Open WebUI、ローカルまたはリモートと対話するためのオープンソースの自己ホスト型 Web インターフェイス AI言語モデルには、アカウントの乗っ取りや、場合によってはリモート コード実行 (RCE) が可能になる重大度の高い脆弱性が存在していました。

これは、Cato CTRL 上級セキュリティ研究員の Vitaly Simovich 氏によるもので、彼は 2025 年 10 月に、現在 CVE-2025-64496 として追跡されている脆弱性を公開しました。


#この #WebUI #の脆弱性によりリモートでコードが実行される可能性があります #安全を確保する方法は次のとおりです

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。