E meta në Bifrost AI Gateway lejon komanda pa autentikim

E meta në Bifrost AI Gateway lejon komanda pa autentikim

Një dobësi kritike në Bifrost AI gateway lejon një sulmues të paautentikuar të ekzekutojë komanda dhe të vjedhë çelësat API të ofruesve; përditësoni në transports/v2.1.0.

Një e metë kritike sigurie në Bifrost, një AI gateway me burim të hapur që drejton kërkesat drejt më shumë se 20 ofruesve të modeleve të mëdha gjuhësore (LLM), lejon një sulmues të paautentikuar të ekzekutojë komanda arbitrare në serverin e gateway-it me një kërkesë të vetme HTTP. Dobësia gjurmohet si CVE-2026-90898 dhe ka një vlerësim CVSS prej 9.8, niveli më i lartë i ashpërsisë në shkallën 0 deri 10. Ajo prek të gjitha versionet e transportit HTTP të Bifrost përpara 2.1.0 kur autentikimi i menaxhimit është i çaktivizuar, që është konfigurimi i parazgjedhur. JFrog Security Research, studiuesi i së cilës Yuval Moravchick zbuloi të metën, raporton se një rregullim është i disponueshëm në transports/v2.1.0.

Studiuesi shpjegon se një sulmues mund të regjistrojë një klient MCP të tipit stdio përmes një kërkese të vetme POST të paautentikuar drejt pikës fundore të API-t të menaxhimit /api/mcp/client. API i menaxhimit është ndërfaqja e kontrollit që përdoret për të konfiguruar gateway-in. MCP, një protokoll për lidhjen e asistentëve AI me mjete dhe të dhëna të jashtme, përdor një klient stdio që ekzekutohet si komandë lokale. Bifrost nis komandën e specifikuar menjëherë, para çdo shkëmbimi MCP, si përdoruesi i procesit të gateway-it. Në imazhin zyrtar Docker, ai përdorues është appuser. Për shkak se gateway-i ruan çelësat API për çdo ofrues të lidhur, ekzekutimi i komandave në procesin e gateway-it i jep sulmuesit akses në ato kredenciale.

Ekspozimi varet nga mënyra se si softueri është vendosur. Binari standard i Bifrost e lidh API-n e menaxhimit me localhost si parazgjedhje, që do të thotë se dëgjon vetëm në makinën lokale. Imazhi zyrtar Docker, megjithatë, lidhet me 0.0.0.0, duke e bërë API-n e menaxhimit të arritshëm nga jashtë kontejnerit nëse porti publikohet. Një imazh Docker është një version i parapërgatitur i softuerit që ekzekutohet në një kontejner, dhe imazhi zyrtar është një mënyrë e zakonshme për të ekzekutuar Bifrost. Si rezultat, shumë instalime që përdorin imazhin zyrtar mund ta ekspozojnë pikën fundore të cenueshme ndaj internetit pa e kuptuar.

Operatorët duhet të përditësojnë në transports/v2.1.0, i cili kthen një gabim 403 kur një thirrës i paautentikuar përpiqet të regjistrojë një klient MCP stdio. Ata që nuk mund të përditësojnë menjëherë duhet të vendosin governance.auth_config.is_enabled në true, të përdorin kredenciale të forta dhe ta mbajnë dëgjuesin e menaxhimit jashtë rrjeteve të pabesueshme. JFrog këshillon të trajtohet çdo instancë që ka ekzekutuar me autentikim të çaktivizuar dhe API-n e menaxhimit të ekspozuar si e komprometuar, dhe të rrotullohen çelësat virtualë dhe çelësat API të ofruesve. Operatorët në transports/v2.0.0 janë ende të prekur nga e meta MCP. Ai version rregulloi vetëm një dobësi të mëparshme plugin-i dhe nuk bllokon regjistrimin e paautentikuar. Linja 1.6.x deri në 1.6.11 nuk përmban asnjë nga rregullimet.

Një e metë e dytë, e lidhur, e gjetur nga Or Peles i të njëjtit ekip të JFrog Security Research u zbulua më 6 shtator. CVE-2026-86242, e vlerësuar 8.1 në shkallën CVSS, lejon një sulmues të paautentikuar të regjistrojë një plugin të personalizuar, rruga e të cilit është një URL HTTP. Një plugin është një shtesë e vogël që zgjeron aftësitë e softuerit. Bifrost shkarkon skedarin, e shkruan si një objekt të përbashkët të përkohshëm dhe e ngarkon përmes funksionit plugin.Open të Go. Në ndërtimet e lidhura dinamikisht, të cilat Bifrost i kërkon për plugin-e të personalizuara Go, plugin-i ngarkohet dhe kodi i tij ekzekutohet si përdoruesi i procesit të gateway-it. Në ndërtimet e lidhura statikisht, përfshirë imazhin zyrtar Docker, plugin.Open dështon dhe rezultati është vetëm falsifikim i kërkesave nga ana e serverit. Rregullimi për këtë çështje është në transports/v2.0.0.

Të dyja të metat ndajnë të njëjtën shkak rrënjësor: API i menaxhimit i Bifrost vjen me autentikim të çaktivizuar si parazgjedhje. Ato janë çështjet e dyta dhe të treta të sigurisë të zbuluara në projekt në më pak se një muaj, pas një dobësie të palidhur SSRF të gjurmuar si CVE-2026-55245 që u rregullua në fund të gushtit. SSRF, ose falsifikimi i kërkesave nga ana e serverit, është një mashtrim që bën një server të kryejë kërkesa të brendshme të paqëllimshme. E meta MCP ndjek një model që tashmë ka çuar në sulme në botën reale. Në prill 2026, studiuesit zbuluan një të metë dizajni në transportin STDIO të MCP që prek SDK-të zyrtare të Anthropic. Një e metë e ngjashme e injektimit të komandave në LiteLLM, një tjetër AI gateway, u shfrytëzua në mënyrë aktive dhe u shtua në katalogun e Dobësive të Njohura të Shfrytëzuara të CISA në qershor. Asnjë nga CVE-të e Bifrost nuk shfaqet në katalogun KEV deri në publikim.

Për ekipet që ekzekutojnë AI gateway të vetë-hostuar ose infrastrukturë tjetër të ekspozuar ndaj internetit, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë, e cila mund të ndihmojë në rishikimin e konfigurimeve të parazgjedhura dhe reduktimin e ekspozimit përpara se një sulmues t'i gjejë ato. Veprimi i menjëhershëm për operatorët e Bifrost është të përditësojnë në një version të rregulluar dhe të shtrëngojnë ndërfaqen e menaxhimit, veçanërisht në kontejnerët që publikojnë portat e tyre në internet.

Si të Mbroheni

  1. Nëse përdorni Bifrost, përditësoni menjëherë në transports/v2.1.0, sepse bllokon regjistrimin e komandave pa autentikim.
  2. Aktivizoni autentikimin e menaxhimit në Bifrost duke vendosur opsionin governance.auth_config.is_enabled në true dhe përdorni një fjalëkalim të fortë.
  3. Mbajeni faqen e menaxhimit të Bifrost të arritshme vetëm nga kompjuteri juaj ose një rrjet privat, jo të hapur për të gjithë internetin.
  4. Nëse Bifrost-i juaj kishte autentikimin e çaktivizuar dhe ishte i ekspozuar, trajtojeni si të komprometuar dhe zëvendësoni të gjithë çelësat API të ofruesve dhe çelësat virtualë.
  5. Për çdo shërbim të vetë-hostuar, shmangni publikimin e portave të menaxhimit ose administratës në internetin publik; vendosini pas një firewalls ose VPN.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • AI gateway Softuer që qëndron midis aplikacioneve dhe shumë ofruesve të AI, duke drejtuar kërkesat dhe duke mbledhur çelësat API.
  • management API Ndërfaqja e kontrollit që përdoret për të konfiguruar një program, e cila normalisht duhet të mbrohet me një hyrje.
  • MCP Një protokoll që lejon asistentët AI të lidhen me mjete dhe të dhëna të jashtme; një klient stdio ekzekutohet si një komandë lokale.
  • Docker image Një kopje e parapërgatitur dhe gati për t'u ekzekutuar e softuerit që ekzekutohet në një kontejner të izoluar.
  • API key Një kod sekret që vërteton se ju keni leje të përdorni një shërbim ose ofrues.
  • CVSS Një vlerësim standard nga 0 në 10 që mat sa e rëndë është një dobësi sigurie.
  • plugin Një shtesë e vogël që zgjeron atë që një program softuerik mund të bëjë.
  • SSRF Falsifikimi i kërkesave nga ana e serverit, një mashtrim që bën një server të kryejë kërkesa të brendshme të paqëllimshme.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar