Hopp til hovedinnhold
Tilbake
Mcp 3 min · Kilde: The Hacker News

Bifrost-feil med CVSS 9,8 gir kommandokjøring og alle API-nøklene

KI Takeaway KI-generert · kan inneholde feil

Oppgrader Bifrost til transports/v2.1.0 og skru på autentisering, fordi én uautentisert forespørsel mot administrasjons-API-et gir kommandokjøring på gatewayen.

9,8 av 10 i CVSS-score får CVE-2026-90898, en feil i den åpne KI-gatewayen Bifrost som ruter forespørsler til over 20 LLM-leverandører. Ifølge The Hacker News kan en angriper uten innlogging kjøre vilkårlige kommandoer på gatewayserveren med én HTTP-forespørsel. Alle versjoner av Bifrosts HTTP-transport før 2.1.0 er rammet når administrasjonsautentisering er skrudd av, og det er standardoppsettet.

Yuval Moravchick i JFrog Security Research fant feilen. Angriperen registrerer en MCP-klient av typen stdio med én uautentisert POST til /api/mcp/client, og Bifrost starter den angitte kommandoen umiddelbart, før noe MCP-håndtrykk, som brukeren gatewayprosessen kjører under. I det offisielle Docker-imaget er det appuser.

Konsekvensen er større enn i en vanlig webtjeneste. Gatewayen lagrer API-nøklene til alle tilkoblede leverandører, så kommandokjøring på gatewayen gir angriperen tilgang til dem også. JFrog anbefaler å behandle enhver instans som har kjørt uten autentisering og med eksponert administrasjons-API som kompromittert.

Hvor utsatt du er, avhenger av hvordan du kjører Bifrost. Den vanlige binæren binder administrasjons-API-et til localhost, så bare den lokale maskinen når det. Det offisielle Docker-imaget binder til 0.0.0.0, og publiserer du porten, er API-et nåbart utenfra containeren.

Pass på versjonsnummeret. transports/v2.0.0 er fortsatt sårbar for MCP-feilen, fordi den versjonen bare rettet en tidligere plugin-feil. 1.6.x-linjen til og med 1.6.11 har ingen av rettelsene.

Den plugin-feilen er CVE-2026-86242 (CVSS 8,1), funnet av Or Peles i samme team og offentliggjort 6. september. En uautentisert angriper kan registrere en egendefinert plugin med en HTTP-URL som sti, som Bifrost laster ned og åpner med Gos plugin.Open. På dynamisk lenkede bygg, som Bifrost krever for egne Go-plugins, kjører koden. På statisk lenkede bygg, inkludert det offisielle Docker-imaget, feiler lastingen, og feilen blir server-side request forgery. Begge feilene har samme rot: administrasjons-API-et leveres med autentisering avskrudd.

Mønsteret er kjent fra før. I april 2026 ble en designfeil i MCPs STDIO-transport i Anthropics offisielle SDK-er offentliggjort, og en lignende kommandoinjeksjon i gatewayen LiteLLM ble utnyttet aktivt og lagt i CISAs KEV-katalog i juni. Ingen av Bifrost-feilene sto i KEV-katalogen da The Hacker News publiserte saken.

Hva bør du gjøre?

  1. Oppgrader til transports/v2.1.0, som svarer 403 når en uautentisert klient prøver å registrere en stdio-MCP-klient.
  2. Sett governance.auth_config.is_enabled til true med sterke legitimasjoner hvis du ikke kan oppgradere med en gang, og hold administrasjonslytteren unna upålitelige nettverk.
  3. Roter virtuelle nøkler og alle leverandørnøkler hvis instansen har kjørt uten autentisering med administrasjons-API-et eksponert.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter