THREAT OPS › Threat News › [GHSA] GHSA-g423-grf7-98rv (medium) — Open WebUI: Users denied the image-generation permission can still generate images via chat completions
[GHSA] GHSA-g423-grf7-98rv (medium) — Open WebUI: Users denied the image-generation permission can still generate images via chat completions
GHSA-g423-grf7-98rv Severity: medium CVE: CVE-2026-70484
Open WebUI: Users denied the image-generation permission can still generate images via chat completions
## Summary An authenticated user whose `features.image_generation` permission has been revoked can still make the server generate images by sending the feature flag in a chat-completion request. The chat pipeline took the client-supplied
MITRE ATT&CK techniques
- CredentialsT1589.001
Indicators of compromise
- CVE-2026-70484cve
Original source: https://github.com/advisories/GHSA-g423-grf7-98rv