
Bifrost AI Gateway Schwachstelle erlaubt unauthentifizierte Befehle
Eine kritische Bifrost AI Gateway Schwachstelle ermöglicht es einem unauthentifizierten Angreifer, Befehle auszuführen und Provider-API-Schlüssel zu stehlen; Update auf transports/v2.1.0.
Eine kritische Sicherheitslücke in Bifrost, einem Open-Source-AI-Gateway, das Anfragen an mehr als 20 Large Language Model (LLM)-Anbieter weiterleitet, ermöglicht es einem unauthentifizierten Angreifer, mit einer einzigen HTTP-Anfrage beliebige Befehle auf dem Gateway-Server auszuführen. Die Schwachstelle wird als CVE-2026-90898 geführt und hat einen CVSS-Score von 9.8, dem höchsten Schweregrad auf der Skala von 0 bis 10. Sie betrifft alle Versionen des Bifrost HTTP-Transports vor 2.1.0, wenn die Management-Authentifizierung deaktiviert ist, was der Standardkonfiguration entspricht. JFrog Security Research, deren Forscher Yuval Moravchick die Lücke entdeckt hat, berichtet, dass ein Fix in transports/v2.1.0 verfügbar ist.
Der Forscher erklärt, dass ein Angreifer einen stdio-Typ MCP-Client durch eine einzige unauthentifizierte POST-Anfrage an den Management-API-Endpunkt /api/mcp/client registrieren kann. Die Management-API ist die Steuerungsschnittstelle, die zur Konfiguration des Gateways verwendet wird. MCP, ein Protokoll zur Verbindung von KI-Assistenten mit externen Tools und Daten, verwendet einen stdio-Client, der als lokaler Befehl ausgeführt wird. Bifrost startet den angegebenen Befehl sofort, noch vor einem MCP-Handshake, als der Benutzer des Gateway-Prozesses. Auf dem offiziellen Docker-Image ist dieser Benutzer appuser. Da das Gateway API-Schlüssel für jeden verbundenen Anbieter speichert, gewährt die Ausführung von Befehlen im Gateway-Prozess dem Angreifer Zugriff auf diese Anmeldeinformationen.
Die Exposition hängt davon ab, wie die Software bereitgestellt wird. Die Standard-Bifrost-Binärdatei bindet die Management-API standardmäßig an localhost, was bedeutet, dass sie nur auf dem lokalen Rechner lauscht. Das offizielle Docker-Image bindet jedoch an 0.0.0.0, wodurch die Management-API von außerhalb des Containers erreichbar ist, wenn der Port veröffentlicht wird. Ein Docker-Image ist eine vorgepackte Version der Software, die in einem Container ausgeführt wird, und das offizielle Image ist eine gängige Methode, Bifrost auszuführen. Infolgedessen können viele Bereitstellungen, die das offizielle Image verwenden, den anfälligen Endpunkt unwissentlich dem Internet aussetzen.
Betreiber sollten auf transports/v2.1.0 aktualisieren, das einen 403-Fehler zurückgibt, wenn ein unauthentifizierter Aufrufer versucht, einen stdio-MCP-Client zu registrieren. Wer nicht sofort aktualisieren kann, sollte governance.auth_config.is_enabled auf true setzen, starke Anmeldeinformationen verwenden und den Management-Listener von nicht vertrauenswürdigen Netzwerken fernhalten. JFrog rät, jede Instanz, die mit deaktivierter Authentifizierung und exponierter Management-API lief, als kompromittiert zu behandeln und virtuelle Schlüssel sowie Provider-API-Schlüssel zu rotieren. Betreiber auf transports/v2.0.0 sind weiterhin von der MCP-Schwachstelle betroffen. Diese Version hat nur eine frühere Plugin-Schwachstelle behoben und blockiert nicht die unauthentifizierte Registrierung. Die 1.6.x-Linie bis 1.6.11 enthält keinen der beiden Fixes.
Eine zweite, verwandte Schwachstelle, die von Or Peles aus demselben JFrog Security Research-Team entdeckt wurde, wurde am 6. September offengelegt. CVE-2026-86242, mit 8.1 auf der CVSS-Skala bewertet, ermöglicht es einem unauthentifizierten Angreifer, ein benutzerdefiniertes Plugin zu registrieren, dessen Pfad eine HTTP-URL ist. Ein Plugin ist ein kleines Add-on, das die Fähigkeiten der Software erweitert. Bifrost lädt die Datei herunter, schreibt sie als temporäres Shared Object und lädt sie über Go's plugin.Open-Funktion. Bei dynamisch gelinkten Builds, die Bifrost für benutzerdefinierte Go-Plugins benötigt, wird das Plugin geladen und sein Code als der Benutzer des Gateway-Prozesses ausgeführt. Bei statisch gelinkten Builds, einschließlich des offiziellen Docker-Images, schlägt plugin.Open fehl und das Ergebnis ist nur Server-Side Request Forgery. Der Fix für dieses Problem ist in transports/v2.0.0.
Beide Schwachstellen haben dieselbe Grundursache: Die Management-API von Bifrost wird standardmäßig mit deaktivierter Authentifizierung ausgeliefert. Sie sind das zweite und dritte Sicherheitsproblem, das in dem Projekt innerhalb eines Monats offengelegt wurde, nach einer unabhängigen SSRF-Schwachstelle mit der Kennung CVE-2026-55245, die Ende August behoben wurde. SSRF, oder Server-Side Request Forgery, ist ein Trick, der einen Server dazu bringt, unbeabsichtigte interne Anfragen auszuführen. Die MCP-Schwachstelle folgt einem Muster, das bereits zu realen Angriffen geführt hat. Im April 2026 deckten Forscher einen Designfehler im STDIO-Transport von MCP auf, der die offiziellen SDKs von Anthropic betrifft. Eine ähnliche Command-Injection-Schwachstelle in LiteLLM, einem anderen AI-Gateway, wurde aktiv ausgenutzt und im Juni in CISA's Known Exploited Vulnerabilities-Katalog aufgenommen. Keine der beiden Bifrost-CVEs erscheint zum Zeitpunkt der Veröffentlichung im KEV-Katalog.
Für Teams, die selbst gehostete AI-Gateways oder andere internetzugewandte Infrastruktur betreiben, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturberatung an, die dabei helfen kann, Standardkonfigurationen zu überprüfen und die Exposition zu reduzieren, bevor ein Angreifer sie findet. Die sofortige Maßnahme für Bifrost-Betreiber besteht darin, auf eine gepatchte Version zu aktualisieren und die Management-Schnittstelle abzusichern, insbesondere bei Containern, die ihre Ports im Internet veröffentlichen.
So schützen Sie sich
- Wenn Sie Bifrost betreiben, aktualisieren Sie sofort auf transports/v2.1.0, da dies die unauthentifizierte Befehlsregistrierung blockiert.
- Aktivieren Sie die Management-Authentifizierung in Bifrost, indem Sie die Option governance.auth_config.is_enabled auf true setzen, und verwenden Sie ein starkes Passwort.
- Halten Sie die Bifrost-Management-Seite nur von Ihrem eigenen Computer oder einem privaten Netzwerk aus erreichbar, nicht offen für das gesamte Internet.
- Wenn Ihr Bifrost ohne Authentifizierung lief und exponiert war, behandeln Sie es als kompromittiert und ersetzen Sie alle Provider-API-Schlüssel und virtuellen Schlüssel.
- Vermeiden Sie bei jedem selbst gehosteten Dienst, Management- oder Admin-Ports im öffentlichen Internet zu veröffentlichen; platzieren Sie sie hinter einer Firewall oder einem VPN.
Schwachstellen & Lösungen
- CVE-2026-55245 Earlier unrelated server-side request forgery flaw in Bifrost; fixed in late August. Lösung & Details ansehen →
- CVE-2026-86242 Bifrost plugin registration via HTTP URL leading to code execution or server-side request forgery; fixed in transports/v2.0.0. Lösung & Details ansehen →
- CVE-2026-90898 Critical Bifrost HTTP transport vulnerability allowing unauthenticated MCP client registration and command execution; fixed in transports/v2.1.0. Lösung & Details ansehen →
Begriffe Erklärt
- AI gateway Software, die zwischen Anwendungen und vielen KI-Anbietern sitzt, Anfragen weiterleitet und API-Schlüssel sammelt.
- management API Die Steuerungsschnittstelle, die zur Konfiguration eines Programms verwendet wird und normalerweise durch eine Anmeldung geschützt sein sollte.
- MCP Ein Protokoll, das KI-Assistenten mit externen Tools und Daten verbindet; ein stdio-Client wird als lokaler Befehl ausgeführt.
- Docker image Eine vorgepackte, sofort ausführbare Kopie einer Software, die in einem isolierten Container läuft.
- API key Ein geheimer Code, der beweist, dass Sie die Berechtigung haben, einen Dienst oder Anbieter zu nutzen.
- CVSS Ein Standardwert von 0 bis 10, der angibt, wie schwerwiegend eine Sicherheitslücke ist.
- plugin Ein kleines Add-on, das die Funktionen eines Softwareprogramms erweitert.
- SSRF Server-Side Request Forgery, ein Trick, der einen Server dazu bringt, unbeabsichtigte interne Anfragen auszuführen.