何が起きたか
JFrogセキュリティリサーチ(Yuval Moravchik)がCVE-2026-90898(CVSS 9.8)を開示:管理API認証がデフォルトで無効であるため、攻撃者はMCPハンドシェイク前にゲートウェイプロセスユーザーとしてコマンドが実行されるstdio MCPクライアントを登録できる。関連するプラグインロードの欠陥CVE-2026-86242(CVSS 8.1)により、HTTP経由での認証なしプラグイン登録が可能(動的リンクビルドではRCE、静的DockerイメージではSSRF)。
なぜ重要か
BifrostはLLMプロバイダーAPIキー、モデルルーティング、MCPツール信頼を単一プロセスに集中させる。ここでの認証なしコマンド実行は、ゲートウェイユーザーとしての任意コード実行と、保存されたLLMプロバイダー認証情報の窃取を意味する — 2026年6月にCISA KEVに到達した活発に悪用されているLiteLLMコマンドインジェクションの欠陥に相当するAIインフラストラクチャ版である。
攻撃経路
/api/mcp/clientへの認証なし単一POSTにより、攻撃者指定のコマンドを伴うstdioタイプのMCPクライアントが登録される。ゲートウェイはMCPハンドシェイク前にコマンドを即座に生成し、ゲートウェイプロセスユーザー(Dockerではappuser)として実行する。
影響を受けるシステム
Bifrost AI Gateway HTTPトランスポート 2.1.0未満(管理APIを備えたMCPゲートウェイ。Dockerイメージは管理APIを外部にバインド)。
緩和策
Bifrost HTTPトランスポート2.1.0以降にアップグレード(認証なしのstdio登録には403を返す)。管理API認証を有効化。管理リスナーを信頼できないネットワークから隔離。認証無効で実行された露出インスタンスは潜在的に侵害済みとして扱う(JFrogのガイダンス)。