脆弱性  ·  2026-09-15

Bifrost MCP ゲートウェイ — 認証されていない stdio クライアント登録がリモート コード実行を実現

脆弱性High 影響度GlobalCVE-2026-90898
Bifrost は MCP ゲートウェイ/プロキシです — AI エージェントのツール アクセスを仲介するコントロール プレーン コンポーネント。ゲートウェイ自体の認証されていないリモート コード実行は、単一のツール呼び出しだけでなく、ゲートウェイが仲介するすべてのエージェントとすべてのダウンストリーム ツール/サービスを侵害します。
Bifrost の MCP クライアント管理 API は、POST /api/mcp/client 経由でクライアントが登録された瞬間に stdio クライアント プロセス (コマンド + 引数) を開始します — MCP ハンドシェイクは必要なく、デフォルトでは認証は適用されません (ゲートウェイではデフォルトで認証がオフです)。単一の認証されていない POST により、リモート攻撃者は Bifrost ゲートウェイ プロセス ユーザー (公式イメージの appuser) として任意のプログラムを実行できます。
maximhq/Bifrost transports < 2.1.0 (governance.auth_config.is_enabled=false がデフォルト)
transports/v2.1.0 にアップグレードしてください。これは認証されていない stdio 登録を HTTP 403 で拒否します。以前のバージョン (v2.0.0 以前) は governance.auth_config.is_enabled を明示的に有効にして、管理 API を一時的な軽減策として信頼されたネットワークに制限する必要があります。
NVD CVE-2026-90898Bifrost GitHub repository
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →