Headroom Proxy 将客户端提供的 x-headroom-user-id 头视为已认证身份 漏洞概述 Headroom 的 LLM 代理从 请求头中派生内存所有者。该头在 中的几个点被直接读取,包括聊天完成和 websocket 路径,并且没有任何内容将值绑定到调用者。客户端因此可以命名另一个用户的标识符,并读取或写入该用户存储的 LLM 内存。 该修复引入了 中的单个 漏洞,该漏洞仅对回环或允许调用的调用者尊重头,并将标识符绑定到代理令牌指纹或操作系统用户。pip 控制台脚本默认绑定 127.0.0.1,但参考 船运 并公开端口,并且不需要 ,服务器本身在启动时会对此发出警告,因此按照随附的 compose 部署暴露了受影响的数据平面路由到网络,无需身份验证。 影响范围 Headroom >= 0, < 0.36.1 修复方案 修复引入了 中的单个 漏洞,该漏洞仅对回环或允许调用的调用者尊重头,并将标识符绑定到代理令牌指纹或操作系统用户。 参考 船运 并公开端口,并且不需要 ,服务器本身在启动时会对此发出警告,因此按照随附的 compose 部署暴露了受影响的数据平面路由到网络,无需身份验证。 参考链接 Pull Request #2207 addressing the assessment findings Header handling in the OpenAPI proxy handler at v0.36.0 resolve_memory_identity seam introduced by the fix https://github.com/headroomlabs-ai/headroom 漏洞评级 严重性: CRITICAL CVSS 评分: 9.3 CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N 相关 CVE CVE-2026-77776 相关 CWE CWE-639 Authorization Bypass Through User-Controlled Key 贡献者 Gregory Tan (GrgDry)