VMTech
Обсудить проект

Критическая уязвимость Bifrost позволяет запускать команды без входа

Критическая уязвимость Bifrost позволяет запускать команды без входа

В AI-шлюзе Bifrost обнаружена критическая уязвимость CVE-2026-90898 с оценкой CVSS 9,8: неавторизованный атакующий может одним HTTP-запросом запустить произвольную команду на сервере шлюза. Проблема касается всех версий HTTP transport до 2.1.0, если аутентификация интерфейса управления отключена; именно такая конфигурация используется по умолчанию.

Команда запускается до MCP-рукопожатия

Исследователь JFrog Security Research Юваль Моравчик установил, что запрос POST к конечной точке управления /api/mcp/client позволяет зарегистрировать MCP-клиент типа stdio. Bifrost немедленно запускает указанную при регистрации команду, не дожидаясь MCP-рукопожатия.

Команда исполняется с правами пользователя процесса шлюза. В официальном Docker-образе это пользователь appuser. При этом Bifrost хранит API-ключи подключённых провайдеров LLM, поэтому выполнение кода на узле может дать атакующему доступ и к этим учётным данным.

Стандартный бинарный файл Bifrost привязывает API управления к localhost, что ограничивает доступ локальной машиной. Официальный Docker-образ, напротив, слушает 0.0.0.0. Если оператор опубликовал соответствующий порт контейнера, интерфейс управления становится доступен извне.

Обновление и временные меры

Исправление выпущено в transports/v2.1.0: при попытке неаутентифицированного пользователя зарегистрировать stdio MCP-клиент шлюз возвращает ответ 403. Версия transports/v2.0.0 от этой уязвимости не защищает: в ней устранена только другая проблема с плагинами.

Тем, кто не может обновиться немедленно, JFrog рекомендует включить параметр governance.auth_config.is_enabled, использовать надёжные учётные данные и не размещать интерфейс управления в недоверенной сети. Экземпляры, работавшие без аутентификации при доступном API управления, исследователи советуют считать скомпрометированными и сменить виртуальные ключи и API-ключи провайдеров.

Вторая уязвимость в механизме плагинов

Команда JFrog также раскрыла CVE-2026-86242 с оценкой CVSS 8,1. Она позволяет без аутентификации зарегистрировать пользовательский плагин, указав путь в виде HTTP-адреса. Bifrost загружает файл, записывает его как временный разделяемый объект и пытается открыть через Go plugin.Open.

На динамически скомпонованных сборках, необходимых для пользовательских Go-плагинов, код плагина выполняется с правами процесса шлюза. В статически скомпонованных сборках, включая официальный Docker-образ, plugin.Open завершается ошибкой, и эффект ограничивается SSRF. Эта проблема исправлена в transports/v2.0.0.

Обе уязвимости связаны с тем, что API управления Bifrost поставляется с отключённой аутентификацией. Для компаний, использующих AI-шлюзы, первоочередная задача — обновить transport до 2.1.0, закрыть внешний доступ к управляющему API и заменить ключи на потенциально открытых экземплярах.

#cybersecurity#aigateway#vulnerability#apikeysecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 22.09.2026
Instagram

Критическая уязвимость Bifrost позволяет запускать команды без входа

Открыть публикацию в Instagram ↗