Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-15603

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
09/03/2026
Última modificación:
09/03/2026

Descripción

Una vulnerabilidad de seguridad ha sido detectada en open-webui hasta 0.6.16. Afectada es una función desconocida del archivo backend/start_windows.bat del componente Gestor de Claves JWT. Dicha manipulación del argumento WEBUI_SECRET_KEY conduce a valores insuficientemente aleatorios. Es posible lanzar el ataque remotamente. El ataque requiere un alto nivel de complejidad. La explotabilidad se dice que es difícil. El exploit ha sido divulgado públicamente y puede ser usado.

Impacto

Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA