VYPR
Medium severity5.4NVD Advisory· Published Jul 9, 2026· Updated Jul 10, 2026

CVE-2026-59212

CVE-2026-59212

Description

Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.9.6 before 0.10.0, _verify_knowledge_file_access only checked read access while file write and delete routes later trusted object-derived access through writable model meta.knowledge entries, allowing a user with read-only knowledge file access to upgrade to file write or delete operations. This issue is fixed in version 0.10.0.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
open-webuiPyPI
>= 0.9.6, < 0.10.00.10.0

Affected products

2
  • Openwebui/Open Webuillm-fuzzy2 versions
    <0.10.0+ 1 more
    • (no CPE)range: <0.10.0
    • cpe:2.3:a:openwebui:open_webui:0.9.6:*:*:*:*:*:*:*

Patches

Vulnerability mechanics

References

6

News mentions

0

No linked articles in our index yet.