Bifrost-feil med CVSS 9,8 gir kommandokjøring og alle API-nøklene
Oppgrader Bifrost til transports/v2.1.0 og skru på autentisering, fordi én uautentisert forespørsel mot administrasjons-API-et gir kommandokjøring på gatewayen.
9,8 av 10 i CVSS-score får CVE-2026-90898, en feil i den åpne KI-gatewayen Bifrost som ruter forespørsler til over 20 LLM-leverandører. Ifølge The Hacker News kan en angriper uten innlogging kjøre vilkårlige kommandoer på gatewayserveren med én HTTP-forespørsel. Alle versjoner av Bifrosts HTTP-transport før 2.1.0 er rammet når administrasjonsautentisering er skrudd av, og det er standardoppsettet.
Yuval Moravchick i JFrog Security Research fant feilen. Angriperen registrerer en MCP-klient av typen stdio med én uautentisert POST til /api/mcp/client, og Bifrost starter den angitte kommandoen umiddelbart, før noe MCP-håndtrykk, som brukeren gatewayprosessen kjører under. I det offisielle Docker-imaget er det appuser.
Konsekvensen er større enn i en vanlig webtjeneste. Gatewayen lagrer API-nøklene til alle tilkoblede leverandører, så kommandokjøring på gatewayen gir angriperen tilgang til dem også. JFrog anbefaler å behandle enhver instans som har kjørt uten autentisering og med eksponert administrasjons-API som kompromittert.
Hvor utsatt du er, avhenger av hvordan du kjører Bifrost. Den vanlige binæren binder administrasjons-API-et til localhost, så bare den lokale maskinen når det. Det offisielle Docker-imaget binder til 0.0.0.0, og publiserer du porten, er API-et nåbart utenfra containeren.
Pass på versjonsnummeret. transports/v2.0.0 er fortsatt sårbar for MCP-feilen, fordi den versjonen bare rettet en tidligere plugin-feil. 1.6.x-linjen til og med 1.6.11 har ingen av rettelsene.
Den plugin-feilen er CVE-2026-86242 (CVSS 8,1), funnet av Or Peles i samme team og offentliggjort 6. september. En uautentisert angriper kan registrere en egendefinert plugin med en HTTP-URL som sti, som Bifrost laster ned og åpner med Gos plugin.Open. På dynamisk lenkede bygg, som Bifrost krever for egne Go-plugins, kjører koden. På statisk lenkede bygg, inkludert det offisielle Docker-imaget, feiler lastingen, og feilen blir server-side request forgery. Begge feilene har samme rot: administrasjons-API-et leveres med autentisering avskrudd.
Mønsteret er kjent fra før. I april 2026 ble en designfeil i MCPs STDIO-transport i Anthropics offisielle SDK-er offentliggjort, og en lignende kommandoinjeksjon i gatewayen LiteLLM ble utnyttet aktivt og lagt i CISAs KEV-katalog i juni. Ingen av Bifrost-feilene sto i KEV-katalogen da The Hacker News publiserte saken.
Hva bør du gjøre?
- Oppgrader til transports/v2.1.0, som svarer 403 når en uautentisert klient prøver å registrere en stdio-MCP-klient.
- Sett
governance.auth_config.is_enabledtiltruemed sterke legitimasjoner hvis du ikke kan oppgradere med en gang, og hold administrasjonslytteren unna upålitelige nettverk. - Roter virtuelle nøkler og alle leverandørnøkler hvis instansen har kjørt uten autentisering med administrasjons-API-et eksponert.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.