### Resumo O histórico de chat manualmente modificado permite configurar a propriedade `embds` em uma mensagem de resposta, cujo conteúdo é carregado em um iFrame com uma caixa de areia que tem 'allow-scripts' e 'allow-same- origin' definido, ignorando a configuração 'iframe Sandbox Permitir a mesma origem'. Isto permite armazenar o XSS no chat afetado. Isto também ativa quando o chat está no formato compartilhado. O resultado é um link compartilhado contendo a carga útil que pode ser distribuída a qualquer outro usuário na instância. ### Detalhes A falha deriva de como os iFrames são construídos aqui: 6 f 1486 ffd 0 cb 288 d 0 e 21 f 41845361924 e 0 d 742 b 3 /src/lib/components/chat/Messages/ResponseMessage.svelte#L 689 - L 703 `messages.embeds` é uma propriedade controlada pelo usuário e pode ser definida arbitrariamente pelo usuário para uma carga útil de sua escolha. Desde que ` allowScripts` e ` allowSameOrigin` são harcoded como verdadeiro aqui, o sandboxing não oferece proteção.

### PoC Crie um chat arbitrário: Editar a resposta do modelo: Antes de gravar, configure o navegador para usar uma ferramenta proxy HTTP (Burp/ Cado/ ZAP) e intercepte o pedido de salvamento. Encontre o objeto dentro dos objetos `history` e, em seguida, `messages` (não o array `messages`) que corresponde ao texto editado. Neste objeto, adicione uma chave `embeds` e um valor de lista como mostrado abaixo, encaminha o pedido e atualize a página. Isto resulta em XSS através do conteúdo controlado sendo renderizado no iFrame. Note que o texto em negrito é apenas para ajudar a demonstração. ` console.log` é usado para provar a execução do JS porque a falta de ` allow-modals` no iFrame sandbox impede alertas. O mesmo acionamento de carga útil quando o chat é compartilhado. ### Impacto Qualquer usuário pode criar um chat armado que pode ser compartilhado e posteriormente usado para alvo de outros usuários. Os usuários de baixas privilégios estão em risco de terem a sessão tomada por uma carga útil que lê o sinal deles a partir do armazenamento local e o exfiltra para um servidor controlado pelo atacante.

Os administradores estão em risco de expor o servidor ao RCE através da mesma cadeia descrita no GHSA-w 7 xj-. 8 fx 7 - Sim. Registro de aconselhamento: GHSA-vjm 7 - m 4 xh-. 7 Wrc. Identificadores relacionados: CVE- 2026 - 26193.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 07 T 16: 51: 22.000 Z e lista a sua última modificação como 2026 - 07 - 07 T 16: 51: 22.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N.

Informações sobre software e versão afetadas: Pacote PyPI open-webui — ECOSISTEM: introduzido 0, corrigido 0.6.44. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.