Open WebUI, l’un des frontends LLM auto-hébergés les plus largement déployés, a publié v0.11.2 le 31 août à 05:48:23 UTC. Les notes comportent une déclaration de politique explicite : les avis de sécurité relatifs à cette version peuvent être retenus pendant une courte période afin de laisser aux administrateurs le temps de procéder à la mise à niveau.
La politique, énoncée clairement
La divulgation différée est une pratique réelle et légitime. Elle donne une avance aux défenseurs ; les détails sont publiés une fois que le correctif s’est propagé. Open WebUI mérite d’avoir écrit cette politique plutôt que de l’appliquer en silence, ce qui est le comportement le plus courant. Mais le compromis mérite aussi d’être formulé, car la formulation suggère à tort une symétrie qui n’existe pas.
À qui le délai profite réellement
Cette fenêtre ne cache pas le correctif. Il s’agit d’un projet open source : les commits sont publics dès la publication de la version. Toute personne motivée peut comparer deux tags et repérer en quelques minutes le chemin de code corrigé — c’est la voie standard du correctif vers l’exploitation fonctionnelle, et cela ne change pas selon qu’un avis a été déposé ou non. Ce que le délai retient, c’est la gravité et la nature du problème, et il les retient vis-à-vis de l’administrateur qui doit décider si la mise à niveau doit avoir lieu ce soir ou à la fin du sprint. L’attaquant lit le diff. Le défenseur lit « dès que possible ».
Le schéma qui précède
La version précédente, v0.11.1, a été publiée le 25 août à 21:17:57 UTC. Ses avis de sécurité ont été publiés environ cinq jours plus tard, le 30 août. Le décalage n’est donc pas hypothétique, et v0.11.2 se retrouve désormais dans le même état que sa devancière — avec un contenu de sécurité non divulgué, tandis qu’il est demandé aux opérateurs de faire confiance à l’instruction plutôt qu’au détail.
Ce que le cadrage habituel occulte
Les résumés de changelog classent ces versions comme de la maintenance, parce que c’est ce qu’elles donnent à lire : une liste de correctifs au même registre que des ajustements d’interface. Un lecteur qui cherche « sécurité » ne trouve rien à prioriser. L’information sur la gravité existe, le projet l’a, et l’intervalle pendant lequel elle est retenue est précisément celui où la décision de mise à niveau est prise.
La lecture pratique
Pour un déploiement auto-hébergé exposé à plus d’un utilisateur, traitez par défaut toute version d’Open WebUI accompagnée de cet avertissement comme pertinente pour la sécurité et planifiez la mise à niveau en conséquence. L’absence d’un avis publié ne prouve pas qu’il n’y a rien à corriger — les notes le disent explicitement.
