Apa yang terjadi
JFrog Security Research (Yuval Moravchik) mengungkapkan CVE-2026-90898 (CVSS 9.8): karena autentikasi API manajemen dinonaktifkan secara default, penyerang dapat mendaftarkan klien MCP stdio yang perintahnya dijalankan sebagai pengguna proses gateway sebelum jabat tangan MCP apa pun. Cacat pemuatan plugin terkait CVE-2026-86242 (CVSS 8.1) memungkinkan registrasi plugin tanpa autentikasi melalui HTTP (RCE pada build yang ditautkan secara dinamis, SSRF pada image Docker statis).
Mengapa penting
Bifrost memusatkan kunci API penyedia LLM, perutean model, dan kepercayaan alat MCP dalam satu proses. Eksekusi perintah tanpa autentikasi di sini berarti kode arbitrer sebagai pengguna gateway plus pencurian kredensial penyedia LLM yang tersimpan — setara infrastruktur AI dengan cacat injeksi perintah LiteLLM yang dieksploitasi secara aktif dan mencapai CISA KEV pada Juni 2026.
Vektor serangan
POST tunggal tanpa autentikasi ke /api/mcp/client mendaftarkan klien MCP tipe stdio dengan perintah yang disuplai penyerang; gateway langsung memunculkan perintah tersebut, sebelum jabat tangan MCP apa pun, dieksekusi sebagai pengguna proses gateway (appuser di Docker).
Sistem yang terdampak
Bifrost AI Gateway transport HTTP < 2.1.0 (gateway MCP dengan API manajemen; image Docker mengikat API manajemen secara eksternal).
Mitigasi
Tingkatkan ke transport HTTP Bifrost 2.1.0 atau lebih baru (mengembalikan 403 untuk registrasi stdio tanpa autentikasi); aktifkan autentikasi API manajemen; jaga listener manajemen dari jaringan yang tidak tepercaya; perlakukan instance yang terekspos yang berjalan dengan autentikasi dinonaktifkan sebagai berpotensi dikompromikan (panduan JFrog).