Lỗ hổng nằm trong thành phần dùng chung backend/open_webui/retrieval/web/utils.py, được các chức năng server-side web fetch sử dụng. Cơ chế cũ dùng phân loại địa chỉ toàn cục của Python như một đại diện cho câu hỏi liệu đích đến có phải là hệ thống bên ngoài hay không. Hai câu hỏi này không tương đương: một số dải địa chỉ dành cho mục đích đặc biệt vẫn được thư viện phân loại là globally routable, trong khi thực tế chúng có thể trỏ tới endpoint nội bộ hoặc endpoint của nền tảng máy chủ.
URL do người dùng kiểm soát được đưa vào POST /api/v1/retrieval/process/web để nạp URL vào RAG hoặc POST /api/v1/retrieval/process/web/search để tìm kiếm web. Các endpoint này yêu cầu tài khoản đã xác thực và đã được verify; không cần quyền administrator hoặc workspace permission đặc biệt. Khi địa chỉ vượt qua kiểm tra, Open WebUI thực hiện request từ phía máy chủ và trả response body về API, đồng thời đưa nội dung đó vào RAG context.
Advisory xác nhận lỗi nằm trong code được phân phối ở mọi build, không bị giới hạn bởi một optional component. Azure platform channel 168.63.129.16 là ví dụ cụ thể vì địa chỉ này có thể truy cập từ Azure virtual machine dù bị thư viện phân loại như địa chỉ toàn cục. Khả năng đọc được dữ liệu cụ thể nào vẫn phụ thuộc vào routing, quyền của endpoint nội bộ và cấu hình triển khai; bằng chứng hiện có không xác định toàn bộ nội dung có thể truy cập.