事件经过
通过NVD REST API验证(发布于2026-10-10,VulnCheck)。客户端中的遥测源通过头选择项目,认证中间件仅检查有效项目上下文是否存在,不检查所有权。
影响分析
LLM可观测性数据高度敏感(提示/完成包含业务数据和系统指令);跨项目访问破坏了遥测平台必须保证的隔离,并可能跨租户泄露提示内容。
攻击途径
追踪读取API信任客户端提供的x-openlit-project-id头而不验证调用者是否属于该项目(CWE-639),因此经过身份验证的攻击者伪造头以获取包含LLM提示、完成和可能嵌入数据的追踪。
受影响系统
openlit/openlit 2.1.0
缓解措施
升级到已修复的发布版本(认证中间件现在从会话而非头中派生项目);确保数据库配置ID不可猜测。参见VulnCheck公告。