„`html
Zusammenfassung
CVE-2026-77776 ist eine kritische Authentifizierungsschwachstelle in Headroom’s LLM-Proxy mit einem CVSS-Score von 9.1. Die Schwachstelle ermöglicht es unbefugten Clients, auf die LLM-Memory anderer Benutzer zuzugreifen und diese zu manipulieren, indem sie beliebige Werte im x-headroom-user-id Request-Header setzen. Das Standard-Docker-Compose-Setup verschärft das Risiko durch fehlende Authentifizierung und öffentliche Netzwerk-Bindung erheblich.
Betroffene Systeme
Headroom LLM-Proxy-Installationen, insbesondere Deployments, die der mitgelieferten docker-compose.yml-Konfiguration folgen. Betroffen sind die Chat-Completion- und WebSocket-Handler in headroom/proxy/handlers/openai.py.
Technische Details
Verwundbare Code-Stelle: Die x-headroom-user-id Header werden in mehreren Funktionen direkt ausgelesen, ohne dass eine Validierung oder Bindung an den tatsächlichen Aufrufer stattfindet. Dies ermöglicht Header-Spoofing und unautorisierten Zugriff auf fremde Benutzerdaten.
Deployment-Risiko: Die Standard-docker-compose.yml bindet den Proxy an 0.0.0.0:* mit veröffentlichten Ports, ohne HEADROOM_PROXY_TOKEN zu setzen. Dies exponiert die Data-Plane-Routen der API direkt dem Netzwerk ohne Authentifizierung.
Auswirkungen: Ein netzwerkbarer Angreifer kann beliebige Benutzer-IDs in Requests injizieren und dadurch gespeicherte LLM-Memory lesen oder modifizieren. Dies gefährdet Vertraulichkeit und Integrität sensibler LLM-Daten.
Empfohlene MaĂźnahmen
- Sofortiger Patch erforderlich: Implementierung eines zentralisierten resolve_memory_identity-Mechanismus (wie in der Beschreibung genannt)
- Deployment-Härtung: Header-Validierung nur für Loopback (127.0.0.1) oder explizit allowlistete Caller aktivieren
- Identity-Binding: Identität an Proxy-Token-Fingerprint oder Betriebssystem-Benutzer binden statt Header-Werten
- SofortmaĂźnahmen: Docker-Compose auf localhost-only binden, HEADROOM_PROXY_TOKEN obligatorisch setzen
- Netzwerk-Isolation: LLM-Proxy nicht direkt ins Internet exponieren
Bewertung
Kritikalität: CRITICAL (CVSS 9.1) | Angriffsvektor: Network | Komplexität: Niedrig | Patch-Status: Ausstehend
Die Kombination aus schwacher Header-Authentifizierung und fehlerhafte Standard-Konfiguration erfordert sofortige MaĂźnahmen fĂĽr betroffene Produktionssysteme.
„`