Kerentanan  ·  2026-09-27

Bifrost AI Gateway RCE tanpa autentikasi melalui registrasi klien stdio MCP mengekspos kunci API penyedia LLM (CVE-2026-90898)

KerentananHigh dampakGlobalCVE-2026-90898
JFrog Security Research (Yuval Moravchik) mengungkapkan CVE-2026-90898 (CVSS 9.8): karena autentikasi API manajemen dinonaktifkan secara default, penyerang dapat mendaftarkan klien MCP stdio yang perintahnya dijalankan sebagai pengguna proses gateway sebelum jabat tangan MCP apa pun. Cacat pemuatan plugin terkait CVE-2026-86242 (CVSS 8.1) memungkinkan registrasi plugin tanpa autentikasi melalui HTTP (RCE pada build yang ditautkan secara dinamis, SSRF pada image Docker statis).
Bifrost memusatkan kunci API penyedia LLM, perutean model, dan kepercayaan alat MCP dalam satu proses. Eksekusi perintah tanpa autentikasi di sini berarti kode arbitrer sebagai pengguna gateway plus pencurian kredensial penyedia LLM yang tersimpan — setara infrastruktur AI dengan cacat injeksi perintah LiteLLM yang dieksploitasi secara aktif dan mencapai CISA KEV pada Juni 2026.
POST tunggal tanpa autentikasi ke /api/mcp/client mendaftarkan klien MCP tipe stdio dengan perintah yang disuplai penyerang; gateway langsung memunculkan perintah tersebut, sebelum jabat tangan MCP apa pun, dieksekusi sebagai pengguna proses gateway (appuser di Docker).
Bifrost AI Gateway transport HTTP < 2.1.0 (gateway MCP dengan API manajemen; image Docker mengikat API manajemen secara eksternal).
Tingkatkan ke transport HTTP Bifrost 2.1.0 atau lebih baru (mengembalikan 403 untuk registrasi stdio tanpa autentikasi); aktifkan autentikasi API manajemen; jaga listener manajemen dari jaringan yang tidak tepercaya; perlakukan instance yang terekspos yang berjalan dengan autentikasi dinonaktifkan sebagai berpotensi dikompromikan (panduan JFrog).
The Hacker News — Critical Bifrost AI Gateway Flaw Lets Attackers Run Rogue CommandsJFrog Security Research advisory (CVE-2026-90898)CyberSecureFox — Critical RCE in Bifrost AI Gateway (analysis)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →