影响分析
Bifrost 是一个 MCP 网关/代理——一个为 AI 代理代理工具访问的控制平面组件。网关本身中的未认证远程代码执行会入侵网关所调解的每个代理和每个下游工具/服务,而不仅仅是单个工具调用。
攻击途径
Bifrost 的 MCP 客户端管理 API 在客户端通过 POST /api/mcp/client 注册时立即启动 stdio-client 进程(命令+参数)——不需要 MCP 握手,默认情况下不强制身份验证(网关中默认关闭 auth)。单个未认证的 POST 允许远程攻击者运行任意程序作为 Bifrost 网关进程用户(官方镜像上为 appuser)。
受影响系统
maximhq/Bifrost transports < 2.1.0(governance.auth_config.is_enabled 默认为 false)
缓解措施
升级到 transports/v2.1.0,它使用 HTTP 403 拒绝未认证的 stdio 注册。早期版本(v2.0.0 及更早版本)必须显式启用 governance.auth_config.is_enabled 并将管理 API 限制为受信任网络作为临时缓解措施。