返回全部动态

Open WebUI v0.9.5 发布:修复多项安全漏洞并增强权限控制

原标题:v0.9.5

Open WebUI Releases一手来源产品发布质量 83

AI 摘要

Open WebUI 发布 v0.9.5 版本,重点修复了多项安全漏洞,包括基于重定向的 SSRF 防护、iframe 内容安全策略、URL 解析器 SSRF 绕过、图片 URL 重定向 SSRF 等。同时新增了频道流式响应和工具支持、Markdown 渲染控制、终端代理响应头等功能,并修复了多个权限绕过问题,如技能和日历的公开共享权限、反馈用户归属伪造、工具源代码更新授权等。

以上摘要由 AI 生成,可能存在误差。事实请以原文为准。

正文节选

### Added - 🛡️ **Redirect-based SSRF protection.** All outbound HTTP requests now block 3xx redirects by default via a new `AIOHTTP_CLIENT_ALLOW_REDIRECTS` environment variable, preventing redirect-based SSRF where a public URL silently redirects to internal addresses (RFC 1918, loopback, cloud-metadata endpoints). Affected call sites include web fetch, image loading, OAuth discovery, tool server execution, and code interpreter login. [#24491](https://github.com/open-webui/open-webui/pull/2449


发布时间:2026-05-11 02:14
抓取时间:2026-08-02 00:31
来源机构:Open WebUI
阅读原文github.com