Критическая уязвимость в Bifrost, AI-шлюзе с открытым исходным кодом, который маршрутизирует запросы более чем 20 провайдерам LLM, позволяет неаутентифицированному злоумышленнику запускать произвольные команды на сервере шлюза с помощью одного HTTP-запроса. Уязвимость, отслеживаемая как CVE-2026-90898 (оценка CVSS: 9,8), затрагивает все версии HTTP-транспорта Bifrost до версии 2.1.0, когда аутентификация управления отключена, что является конфигурацией по умолчанию. Исправление доступно в транспортах/v2.1.0. Юваль Моравчик из JFrog Security Research, обнаруживший уязвимость, сказал, что злоумышленник может зарегистрировать MCP-клиент stdio-типа посредством одного неаутентифицированного POST с конечной точкой API управления /api/mcp/client. Bifrost запускает указанную команду немедленно, перед любым подтверждением связи MCP, как пользователь процесса шлюза. В официальном образе Docker этим пользователем является appuser. Поскольку шлюз хранит ключи API для каждого подключенного провайдера, выполнение команд в процессе шлюза предоставляет злоумышленнику доступ к этим учетным данным. Стандартный двоичный файл Bifrost по умолчанию привязывает API управления к локальному хосту, что ограничивает доступ к локальному компьютеру. Официальный образ Docker привязан к версии 0.0.0.0, что делает API управления доступным извне контейнера, если порт опубликован. Операторам следует выполнить обновление до Transports/v2.1.0, которая возвращает 403, когда неаутентифицированный вызывающий абонент пытается зарегистрировать клиент MCP stdio. Тем, кто не может выполнить обновление немедленно, следует установить для Governance.auth_config.is_enabled значение true, использовать надежные учетные данные и не допускать прослушиватель управления к ненадежным сетям.
Источник: The Hacker News — https://thehackernews.com/2026/09/critical-bifrost-ai-gateway-flaw-lets.html
Комментарии