취약점  ·  2026-09-15

Bifrost MCP 게이트웨이 — 인증되지 않은 stdio-client 등록으로 원격 코드 실행 달성

취약점High 영향도GlobalCVE-2026-90898
Bifrost는 MCP 게이트웨이/프록시 — AI 에이전트에 대한 도구 접근을 중개하는 제어-평면 컴포넌트다. 게이트웨이 자체의 인증되지 않은 원격 코드 실행은 단일 도구 호출뿐 아니라 게이트웨이가 중개하는 모든 에이전트와 모든 다운스트림 도구/서비스를 손상시킨다.
Bifrost의 MCP 클라이언트-관리 API는 클라이언트가 POST /api/mcp/client를 통해 등록될 때 즉시 stdio-client 프로세스 (명령 + 인수)를 시작하며 MCP 핸드셰이크는 필요하지 않고 기본적으로 인증이 적용되지 않음 (게이트웨이에서 기본적으로 인증이 꺼져 있음). 단일 인증되지 않은 POST로 원격 공격자가 Bifrost 게이트웨이 프로세스 사용자 (공식 이미지의 appuser)로 임의의 프로그램을 실행할 수 있음.
maximhq/Bifrost transports < 2.1.0 (governance.auth_config.is_enabled=false 기본값)
transports/v2.1.0으로 업그레이드. HTTP 403으로 인증되지 않은 stdio 등록을 거부한다. 이전 버전 (v2.0.0 이하)은 governance.auth_config.is_enabled를 명시적으로 켜고 관리 API를 신뢰할 수 있는 네트워크로 제한해야 임시 완화 조치로 작동.
NVD CVE-2026-90898Bifrost GitHub repository
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →