무슨 일이 있었나
JFrog 보안 연구소(Yuval Moravchik)가 CVE-2026-90898(CVSS 9.8)을 공개했습니다: 관리 API 인증이 기본적으로 비활성화되어 있어, 공격자는 MCP 핸드셰이크 전에 게이트웨이 프로세스 사용자 권한으로 명령이 실행되는 stdio MCP 클라이언트를 등록할 수 있습니다. 관련 플러그인 로딩 결함 CVE-2026-86242(CVSS 8.1)은 HTTP를 통한 인증 없는 플러그인 등록을 허용합니다(동적 링크 빌드에서 RCE, 정적 Docker 이미지에서 SSRF).
왜 중요한가
Bifrost는 LLM 제공자 API 키, 모델 라우팅, MCP 도구 신뢰를 단일 프로세스에 집중시킵니다. 여기서의 인증 없는 명령 실행은 게이트웨이 사용자 권한의 임의 코드 실행과 저장된 LLM 제공자 자격 증명 탈취를 의미합니다 — 2026년 6월 CISA KEV에 등재된 활발히 악용된 LiteLLM 명령 주입 결함과 동급의 AI 인프라 위협입니다.
공격 경로
/api/mcp/client에 대한 인증 없는 단일 POST 요청으로 공격자가 제공한 명령을 사용하는 stdio 유형 MCP 클라이언트가 등록됩니다; 게이트웨이는 MCP 핸드셰이크 전에 명령을 즉시 실행하며, 게이트웨이 프로세스 사용자(Docker의 appuser) 권한으로 실행됩니다.
영향받는 시스템
Bifrost AI Gateway HTTP 전송 < 2.1.0 (관리 API가 있는 MCP 게이트웨이; Docker 이미지는 관리 API를 외부에 바인딩).
완화 방안
Bifrost HTTP 전송 2.1.0 이상으로 업그레이드(인증 없는 stdio 등록에 403 반환); 관리 API 인증 활성화; 관리 리스너를 신뢰할 수 없는 네트워크에 노출하지 않음; 인증 비활성화 상태로 실행된 노출 인스턴스는 잠재적으로 손상된 것으로 취급(JFrog 지침).