Ad

CVE-2026-77776

CRITICAL CVSS 4.0: 9,3
Обновлено 22 августа 2026
Headroom Labs
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Headroom Labs
Публичный эксплойт Нет

Прокси-сервер Headroom LLM получает владельца памяти из заголовка запроса x-headroom-user-id. Заголовок считывается напрямую в нескольких точках файла headroom/proxy/handlers/openai.py, включая завершение чата и пути веб-сокетов, и ничто не привязывает значение к вызывающему объекту. Таким образом, клиент может назвать идентификатор другого пользователя и прочитать или записать сохраненную память LLM этого пользователя.

Исправление вводит единый шовsolve_memory_identity в файле headroom/proxy/identity.py, который учитывает заголовок только для кольцевой проверки или вызывающих абонентов из белого списка и в противном случае привязывает идентификатор к отпечатку прокси-токена или пользователю операционной системы. Сценарий консоли pip по умолчанию привязывает 127.0.0.1, но ссылка docker-compose.yml поставляется --host 0.0.0.0 с опубликованными портами и без обязательного HEADROOM_PROXY_TOKEN, о чем сам сервер предупреждает при запуске, поэтому развертывание после отправленного компоновки предоставляет сети затронутые маршруты плоскости данных без аутентификации.

Показать оригинальное описание (EN)

Headroom's LLM proxy derives the memory owner from the x-headroom-user-id request header. The header is read directly at several points in headroom/proxy/handlers/openai.py, including the chat completion and websocket paths, and nothing binds the value to the caller. A client can therefore name another user's identifier and read or write that user's stored LLM memory. The fix introduces a single resolve_memory_identity seam in headroom/proxy/identity.py that honors the header only for loopback or allowlisted callers and otherwise binds the identity to the proxy-token fingerprint or the operating system user. The pip console script binds 127.0.0.1 by default, but the reference docker-compose.yml ships --host 0.0.0.0 with published ports and no required HEADROOM_PROXY_TOKEN, which the server itself warns about at startup, so a deployment following the shipped compose exposes the affected data-plane routes to the network without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

headroom labs:headroom

Связанные уязвимости