„`html
Zusammenfassung
CVE-2026-77775 beschreibt eine kritische Server-Side Request Forgery (SSRF)-Anfälligkeit in Headroom’s LLM-Proxy-Komponente. Die Schwachstelle ermöglicht es Angreifern, über manipulierte HTTP-Header interne Netzwerkressourcen und Cloud-Metadaten-Services zu erreichen. Der Schweregrad wird mit CVSS 8.6 als High eingestuft.
Betroffene Systeme
Die Anfälligkeit betrifft Headroom-Instanzen mit folgenden kritischen Konfigurationen:
- Deployments basierend auf der referenzierten docker-compose.yml mit –host 0.0.0.0
- Systeme ohne aktiviertes HEADROOM_PROXY_TOKEN Authentication
- Alle Versionen mit anfälligem Code in headroom/proxy/handlers/openai.py und headroom/providers/proxy_routes.py
Technische Details
Die Funktion _resolve_openai_upstream_base verarbeitet den x-headroom-base-url Request-Header ohne ausreichende Validierung. Während eine minimale Überprüfung auf http/https-Scheme und Hostname erfolgt, werden Loopback-Adressen (127.0.0.1), Link-Local-Adressen (169.254.x.x) und RFC 1918 Private-Range-Adressen (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) nicht blockiert.
Ein Angreifer kann gezielt interne Services, Kubernetes-APIs oder AWS/GCP-Metadaten-Endpoints als Upstream-Ziele definieren. Die Proxy-Architektur leitet die Upstream-Response direkt an den Anfragesteller weiter, wodurch sensible Daten offengelegt werden. Kritisch: Der ursprüngliche Authorization-Header wird unverändert zum Ziel-Host weitergeleitet, was Credential-Missbrauch ermöglicht.
Die Standard-Pip-Installation bindet nur auf 127.0.0.1, ist jedoch durch die docker-compose.yml-Referenzimplementierung mit 0.0.0.0 exponiert und erfordert standardmäßig keine Authentifizierung.
Empfohlene Massnahmen
- Sofortige Deaktivierung oder Isolierung betroffener Headroom-Instanzen
- Implementierung strikter IP-Whitelist-Filter auf Netzwerk-Ebene
- Obligatorische Aktivierung von HEADROOM_PROXY_TOKEN mit starkem Secret
- Bindung auf 127.0.0.1 statt 0.0.0.0 in Produktionsumgebungen
- Audit von Proxy-Logs auf verdächtige x-headroom-base-url Header-Werte
- Überprüfung auf Credential-Leakage in Cloud-Metadaten-Services
Bewertung
CVSS 8.6 (High) ist angemessen angesichts der Netzwerk-Erreichbarkeit, des fehlenden Authentication-Mechanismus in Standard-Deployments und des hohen Risikos für Informationsoffenlegung. Ein Patch ist derzeit nicht verfügbar; Workarounds sind essentiell für Interim-Mitigation.
„`