Heimdall - Host Header Injection & Open Redirect
CVE-2025-50578
Verified
Description
LinuxServer.io Heimdall 2.6.3-ls307 contains a host header injection caused by improper validation of user-supplied HTTP headers `X-Forwarded-Host` and `Referer`, letting unauthenticated remote attackers perform host header injection and open redirect attacks, exploit requires no special privileges.
Severity
Medium
Published Date
April 1, 2026
Template Author
dhiyaneshdk
CVE-2025-50578.yaml
Remediation Steps
Update to the latest version of Heimdall.