**Título:** As automações agendadas continuam após a desativação do usuário pendente e a revogação do modelo ACL armazenado Abre os documentos da WebUI `pending' como um papel de acesso zero usado para novos inscrições e usuários desativados, e rotas HTTP normais fazem com que com `get_verified_user()` (que rejeita `pending'), enquanto a automatização cria/ atualiza/ executa rotas adicionalmente requer a permissão `features.automations`. Dois caminhos não foram encontrados no portão do ciclo de vida, para que uma conta desativada (` pendente`) pudesse continuar a agir através do programador de automação de fundo:.

1 **O programador não re- gateou o proprietário.** Quando uma automação armazenada se tornou devido, `execute_automation()` re- hidratou o proprietário com `Users.get_user_by_id(...)` e reincorporou o conduto de conclusão do chat sem verificar novamente que o proprietário ainda estava `user`/ `admin` ou ainda tinha `features.automation'. Uma automação ainda ativa, portanto, continuou funcionando depois que seu proprietário foi desativado. 2. **Modelo ACL apenas aplicado para o papel exato `user`.** `check_mode_access()` aplicados com o modelo privado só quando `user.role == "user"`, por isso um principal `pendente` caiu por um ramo que nega um `user' normal não proprietário. Efeito líquido: uma conta desativada poderá continuar a geração de chat programada através do trabalhador de fundo, consumindo as credenciais do fornecedor de modelos configuradas do operador e alcançando um ID de modelo de automação armazenado que seu atual estado de papel/ ACL não permitiria mais através de rotas normais.

Uma conta `pendante`/desativada continua a executar as automações agendadas devidos após o seu acesso ter sido revogado, consumindo as credenciais do operador, a quota e a capacidade compartilhada, e contornando o modelo privado ACL para o ID do modelo armazenado da automação. A exploração requer uma automação ativa criada anteriormente e uma transição posterior para ` pendente` (desativação ou aprovação de retorno), por isso ela está delimitada e não interativa. Ele não concede acesso não autenticado, tomada de conta, execução de código ou exfiltração de dados de usuário cruzado. - `execute_automation()` aborta e registra um erro a menos que o proprietário rehidratado ainda seja `user' ou `admin' e (para não- admins) ainda tenha `features.automations', assim que a automação devido do proprietário desativado ou despermitido não é executada. - `check_model_access()` aplica os modelos ACLs para cada papel não- admin em vez de apenas o papel exato `user', assim que um papel `pendante' ou de outra forma desconhecido não cairá.

Registro de aconselhamento: GHSA- mvx 4 - 532 p- xfm 9. Identificadores relacionados: CVE- 2026 - 59226. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 16: 55: 30.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 16: 55: 30.000 Z.

Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L. Informações sobre software e versão afetadas: Pacote PyPI open-webui — ECOSISTEM: introduzido 0.9.0, corrigido 0.10.0.

Classificação e evidência: identificadores de fraqueza CWE- 285, CWE- 862, CWE- 863. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.