漏洞  ·  2026-09-27

Bifrost AI网关通过MCP stdio客户端注册实现未认证RCE,暴露LLM提供商API密钥(CVE-2026-90898)

漏洞High 影响GlobalCVE-2026-90898
JFrog安全研究(Yuval Moravchik)披露了CVE-2026-90898(CVSS 9.8):由于管理API认证默认禁用,攻击者可以在任何MCP握手之前注册一个stdio MCP客户端,其命令以网关进程用户身份运行。相关的插件加载漏洞CVE-2026-86242(CVSS 8.1)允许通过HTTP进行未认证插件注册(在动态链接构建上实现RCE,在静态Docker镜像上实现SSRF)。
Bifrost将LLM提供商API密钥、模型路由和MCP工具信任集中在一个进程中。此处的未认证命令执行意味着以网关用户身份执行任意代码,外加窃取存储的LLM提供商凭据——相当于AI基础设施版LiteLLM命令注入漏洞,后者已于2026年6月被列入CISA KEV并遭到积极利用。
向/api/mcp/client发送单个未认证POST请求即可注册一个stdio类型MCP客户端,并附上攻击者提供的命令;网关在MCP握手之前立即生成该命令,以网关进程用户身份执行(Docker中为appuser)。
Bifrost AI网关HTTP传输 < 2.1.0(带管理API的MCP网关;Docker镜像将管理API绑定到外部)。
升级至Bifrost HTTP传输2.1.0或更高版本(对未认证stdio注册返回403);启用管理API认证;将管理监听器置于不受信任网络之外;将任何在认证禁用状态下运行过的暴露实例视为可能已受损(JFrog指南)。
The Hacker News — Critical Bifrost AI Gateway Flaw Lets Attackers Run Rogue CommandsJFrog Security Research advisory (CVE-2026-90898)CyberSecureFox — Critical RCE in Bifrost AI Gateway (analysis)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →