脆弱性  ·  2026-09-27

Bifrost AI Gateway、MCP stdioクライアント登録による認証なしRCEでLLMプロバイダーAPIキーが露出(CVE-2026-90898)

脆弱性High 影響度GlobalCVE-2026-90898
JFrogセキュリティリサーチ(Yuval Moravchik)がCVE-2026-90898(CVSS 9.8)を開示:管理API認証がデフォルトで無効であるため、攻撃者はMCPハンドシェイク前にゲートウェイプロセスユーザーとしてコマンドが実行されるstdio MCPクライアントを登録できる。関連するプラグインロードの欠陥CVE-2026-86242(CVSS 8.1)により、HTTP経由での認証なしプラグイン登録が可能(動的リンクビルドではRCE、静的DockerイメージではSSRF)。
BifrostはLLMプロバイダーAPIキー、モデルルーティング、MCPツール信頼を単一プロセスに集中させる。ここでの認証なしコマンド実行は、ゲートウェイユーザーとしての任意コード実行と、保存されたLLMプロバイダー認証情報の窃取を意味する — 2026年6月にCISA KEVに到達した活発に悪用されているLiteLLMコマンドインジェクションの欠陥に相当するAIインフラストラクチャ版である。
/api/mcp/clientへの認証なし単一POSTにより、攻撃者指定のコマンドを伴うstdioタイプのMCPクライアントが登録される。ゲートウェイはMCPハンドシェイク前にコマンドを即座に生成し、ゲートウェイプロセスユーザー(Dockerではappuser)として実行する。
Bifrost AI Gateway HTTPトランスポート 2.1.0未満(管理APIを備えたMCPゲートウェイ。Dockerイメージは管理APIを外部にバインド)。
Bifrost HTTPトランスポート2.1.0以降にアップグレード(認証なしのstdio登録には403を返す)。管理API認証を有効化。管理リスナーを信頼できないネットワークから隔離。認証無効で実行された露出インスタンスは潜在的に侵害済みとして扱う(JFrogのガイダンス)。
The Hacker News — Critical Bifrost AI Gateway Flaw Lets Attackers Run Rogue CommandsJFrog Security Research advisory (CVE-2026-90898)CyberSecureFox — Critical RCE in Bifrost AI Gateway (analysis)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →