CVE-2026-39411LobeHub在2.1.48之前的版本中存在WebAPI认证绕过漏洞。系统信任客户端提供的X-lobe-chat-auth头部,但该头部仅使用硬编码密钥进行简单的XOR混淆,缺乏有效的签名验证机制。攻击者可利用硬编码密钥伪造任意认证载荷,从而无需合法凭证即可访问受保护的WebAPI路由,执行未授权操作。
该漏洞源于LobeHub WebAPI认证层的设计缺陷。应用程序依赖`X-lobe-chat-auth`请求头来验证用户身份,但该头部内容仅通过XOR算法进行混淆,未采用加密签名等强校验机制。关键的XOR密钥被硬编码在源代码仓库中,这意味着攻击者可以轻易获取密钥。攻击者可构造恶意请求,使用该密钥对伪造的用户数据(如用户ID、权限)进行XOR编码,生成合法的认证头部。当请求发送至`/webapi/chat/[provider]`等受保护端点时,服务端解密后将其视为有效凭证,从而完全绕过身份验证流程,导致系统面临未授权访问和数据泄露风险。