
Una falla nel gateway AI Bifrost consente comandi non autenticati
Una vulnerabilità critica nel gateway AI Bifrost permette a un attaccante non autenticato di eseguire comandi e rubare le chiavi API dei provider; aggiornare a transports/v2.1.0.
Una falla di sicurezza critica in Bifrost, un gateway AI open source che instrada le richieste verso più di 20 fornitori di modelli linguistici di grandi dimensioni (LLM), consente a un attaccante non autenticato di eseguire comandi arbitrari sul server del gateway con una singola richiesta HTTP. La vulnerabilità è tracciata come CVE-2026-90898 e ha un punteggio CVSS di 9.8, il livello di gravità più alto sulla scala da 0 a 10. Colpisce tutte le versioni del trasporto HTTP di Bifrost precedenti alla 2.1.0 quando l'autenticazione di gestione è disabilitata, che è la configurazione predefinita. JFrog Security Research, il cui ricercatore Yuval Moravchick ha scoperto la falla, riferisce che una correzione è disponibile in transports/v2.1.0.
Il ricercatore spiega che un attaccante può registrare un client MCP di tipo stdio tramite una singola richiesta POST non autenticata all'endpoint dell'API di gestione /api/mcp/client. L'API di gestione è l'interfaccia di controllo usata per configurare il gateway. MCP, un protocollo per collegare assistenti AI a strumenti e dati esterni, utilizza un client stdio che viene eseguito come comando locale. Bifrost avvia immediatamente il comando specificato, prima di qualsiasi handshake MCP, come utente del processo del gateway. Sull'immagine Docker ufficiale, quell'utente è appuser. Poiché il gateway memorizza le chiavi API per ogni provider connesso, eseguire comandi sul processo del gateway concede all'attaccante l'accesso a quelle credenziali.
L'esposizione dipende da come il software viene distribuito. Il binario Bifrost standard associa l'API di gestione a localhost per impostazione predefinita, il che significa che ascolta solo sulla macchina locale. L'immagine Docker ufficiale, tuttavia, si associa a 0.0.0.0, rendendo l'API di gestione raggiungibile dall'esterno del container se la porta è pubblicata. Un'immagine Docker è una versione preconfezionata del software che viene eseguita in un container, e l'immagine ufficiale è un modo comune per eseguire Bifrost. Di conseguenza, molte distribuzioni che utilizzano l'immagine ufficiale possono esporre l'endpoint vulnerabile a Internet senza rendersene conto.
Gli operatori dovrebbero aggiornare a transports/v2.1.0, che restituisce un errore 403 quando un chiamante non autenticato tenta di registrare un client MCP stdio. Coloro che non possono aggiornare immediatamente dovrebbero impostare governance.auth_config.is_enabled su true, usare credenziali forti e tenere il listener di gestione fuori da reti non attendibili. JFrog consiglia di trattare qualsiasi istanza eseguita con l'autenticazione disabilitata e l'API di gestione esposta come compromessa, e di ruotare le chiavi virtuali e le chiavi API dei provider. Gli operatori su transports/v2.0.0 sono ancora interessati dalla falla MCP. Quella versione ha corretto solo una precedente vulnerabilità dei plugin e non blocca la registrazione non autenticata. La linea 1.6.x fino alla 1.6.11 non contiene nessuna delle due correzioni.
Una seconda falla correlata, trovata da Or Peles dello stesso team di JFrog Security Research, è stata divulgata il 6 settembre. CVE-2026-86242, valutata 8.1 sulla scala CVSS, consente a un attaccante non autenticato di registrare un plugin personalizzato il cui percorso è un URL HTTP. Un plugin è un piccolo componente aggiuntivo che estende le capacità del software. Bifrost scarica il file, lo scrive come oggetto condiviso temporaneo e lo carica tramite la funzione plugin.Open di Go. Su build collegate dinamicamente, che Bifrost richiede per plugin Go personalizzati, il plugin viene caricato e il suo codice viene eseguito come utente del processo del gateway. Su build collegate staticamente, inclusa l'immagine Docker ufficiale, plugin.Open fallisce e il risultato è solo server-side request forgery. La correzione per questo problema è in transports/v2.0.0.
Entrambe le falle condividono la stessa causa principale: l'API di gestione di Bifrost viene fornita con l'autenticazione disabilitata per impostazione predefinita. Sono il secondo e il terzo problema di sicurezza divulgati nel progetto in meno di un mese, dopo una falla SSRF non correlata tracciata come CVE-2026-55245 che è stata corretta alla fine di agosto. SSRF, o server-side request forgery, è un trucco che fa eseguire a un server richieste interne non intenzionali. La falla MCP segue un modello che ha già portato ad attacchi nel mondo reale. Ad aprile 2026, i ricercatori hanno divulgato una falla di progettazione nel trasporto STDIO di MCP che interessa gli SDK ufficiali di Anthropic. Una falla simile di iniezione di comandi in LiteLLM, un altro gateway AI, è stata attivamente sfruttata e aggiunta al catalogo delle vulnerabilità note sfruttate di CISA a giugno. Nessuno dei due CVE di Bifrost appare nel catalogo KEV al momento della pubblicazione.
Per i team che gestiscono gateway AI self-hosted o altre infrastrutture esposte a Internet, AEU-I offre consulenza IT e infrastrutturale orientata alla sicurezza che può aiutare a rivedere le configurazioni predefinite e ridurre l'esposizione prima che un attaccante le trovi. L'azione immediata per gli operatori di Bifrost è aggiornare a una versione corretta e rafforzare l'interfaccia di gestione, specialmente sui container che pubblicano le loro porte su Internet.
Come Proteggerti
- Se usi Bifrost, aggiorna subito a transports/v2.1.0, perché blocca la registrazione di comandi non autenticati.
- Attiva l'autenticazione di gestione in Bifrost impostando l'opzione governance.auth_config.is_enabled su true, e usa una password forte.
- Mantieni la pagina di gestione di Bifrost raggiungibile solo dal tuo computer o da una rete privata, non aperta a tutto Internet.
- Se il tuo Bifrost aveva l'autenticazione disattivata ed era esposto, trattalo come compromesso e sostituisci tutte le chiavi API dei provider e le chiavi virtuali.
- Per qualsiasi servizio self-hosted, evita di pubblicare le porte di gestione o amministrazione su Internet pubblico; mettile dietro un firewall o una VPN.
Vulnerabilità e Soluzioni
- CVE-2026-55245 Earlier unrelated server-side request forgery flaw in Bifrost; fixed in late August. Vedi la soluzione e i dettagli →
- CVE-2026-86242 Bifrost plugin registration via HTTP URL leading to code execution or server-side request forgery; fixed in transports/v2.0.0. Vedi la soluzione e i dettagli →
- CVE-2026-90898 Critical Bifrost HTTP transport vulnerability allowing unauthenticated MCP client registration and command execution; fixed in transports/v2.1.0. Vedi la soluzione e i dettagli →
I Termini Spiegati
- AI gateway Software che si colloca tra le applicazioni e molti provider AI, indirizzando le richieste e raccogliendo le chiavi API.
- management API L'interfaccia di controllo usata per configurare un programma, che normalmente dovrebbe essere protetta da un login.
- MCP Un protocollo che consente agli assistenti AI di connettersi a strumenti e dati esterni; un client stdio viene eseguito come comando locale.
- Docker image Una copia preconfezionata e pronta all'uso di un software che viene eseguita in un container isolato.
- API key Un codice segreto che dimostra che hai il permesso di usare un servizio o un provider.
- CVSS Un punteggio standard da 0 a 10 che misura quanto è grave una vulnerabilità di sicurezza.
- plugin Un piccolo componente aggiuntivo che estende ciò che un programma software può fare.
- SSRF Server-side request forgery, un trucco che fa eseguire a un server richieste interne non intenzionali.