← 返回 2026-09-23 简报

Bifrost AI网关存在关键安全漏洞,攻击者无需凭据即可执行命令

Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials

语音播报
摘要
事件:JFrog研究员发现Bifrost AI网关存在未授权命令执行漏洞,CVSS评分9.8。 要点:CVE-2026-90898影响v2.1.0前版本,利用stdio类型MCP客户端注册绕过认证; 影响:暴露的管理接口使攻击者能窃取所有连接的LLM提供商密钥。

 Swati Khandelwal  2026年9月22日 人工智能 / 漏洞

开源 AI 网关 Bifrost 存在一个严重漏洞,该网关将请求路由至 20 多家大型语言模型(LLM)提供商。攻击者无需身份验证,只需发出单个 HTTP 请求,即可在网关服务器上运行任意命令。

该漏洞被追踪为 CVE-2026-90898(CVSS 评分:9.8),影响所有管理身份验证已禁用的 Bifrost HTTP transport 版本(即默认配置)。相关修复措施已包含在 transports/v2.1.0 中。

JFrog 安全研究团队的 Yuval Moravchick 发现了该漏洞。他表示,攻击者可以通过向管理 API 端点 /api/mcp/client 发送单个未经身份验证的 POST 请求,注册一个 stdio 类型的 MCP 客户端。Bifrost 会立即以网关进程用户的身份启动指定的命令,且在任何 MCP 握手之前执行。

在官方的 Docker 镜像中,该用户为 appuser。由于网关存储了每个已连接提供商的 API 密钥,在网关进程中执行命令将使攻击者能够访问这些凭据。

默认的 Bifrost 二进制文件将管理 API 绑定到 localhost,这限制了暴露范围仅限于本地机器。而官方 Docker 镜像将其绑定到 0.0.0.0,如果端口已发布,则可从容器外部访问管理 API。

运营商应升级至 transports/v2.1.0,该版本会在未经身份验证的调用者尝试注册 stdio MCP 客户端时返回 403 状态码。无法立即升级的用户应将 governance.auth_config.is_enabled 设置为 true,使用强凭据,并将管理监听器保持在不受信任的网络之外。

JFrog 建议将任何曾以禁用身份验证运行且管理 API 暴露的实例视为已受损,并轮换虚拟密钥和提供商 API 密钥。

运行 transports/v2.0.0 的运营商仍受此 MCP 漏洞影响。该版本仅修复了早期的插件漏洞,并未阻止未经身份验证的注册。1.6.x 系列(直至 1.6.11)均未包含任何修复措施。

同一研究团队的 Or Peles 发现了第二个相关漏洞,并于 9 月 6 日披露。CVE-2026-86242(CVSS 评分:8.1)允许未经身份验证的攻击者注册路径为 HTTP URL 的自定义插件。Bifrost 会下载该文件,将其写入为临时共享对象,并通过 Go 的 plugin.Open 函数加载它。

在需要自定义 Go 插件的动态链接构建中,插件会被加载,其代码以网关进程用户的身份运行。在静态链接构建中(包括官方 Docker 镜像),plugin.Open 会失败,结果仅为服务器端请求伪造(SSRF)。修复措施已包含在 transports/v2.0.0 中。

这两个漏洞的根本原因相同:Bifrost 的管理 API 默认禁用身份验证。这是该项目在不到一个月内披露的第二和第三起安全问题,此前在 8 月下旬修复了一起无关的 SSRF 漏洞(CVE-2026-55245)。

MCP 漏洞遵循了一种已导致现实世界攻击的模式。2026 年 4 月,研究人员披露了 MCP 的 STDIO 传输中存在的设计缺陷,影响了 Anthropic 的官方 SDK。另一款 AI 网关 LiteLLM 中类似的命令注入漏洞在 6 月被积极利用,并被添加到 CISA 已知被利用漏洞目录中。

截至本文发布时,这两起 Bifrost CVE 均未出现在 KEV 目录中。

本条评分 9.7 score-v1
  • 来源权威 7
    注册表 priority=7(The Hacker News)
  • 时效 2.682
    发布 5.8 小时前,衰减到 2.68/3.0
  • 多源印证 0
    只有 1 家在报(无旁证)
  • 社区信号 0
    无社区数据(本管线走 RSS,HN 的 hn_fetcher 未接入)

首次收录 · 2026-09-23 · 9.68 分

原文链接:https://thehackernews.com/2026/09/critical-bifrost-ai-gateway-flaw-lets.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报