事件经过
JFrog安全研究(Yuval Moravchik)披露了CVE-2026-90898(CVSS 9.8):由于管理API认证默认禁用,攻击者可以在任何MCP握手之前注册一个stdio MCP客户端,其命令以网关进程用户身份运行。相关的插件加载漏洞CVE-2026-86242(CVSS 8.1)允许通过HTTP进行未认证插件注册(在动态链接构建上实现RCE,在静态Docker镜像上实现SSRF)。
影响分析
Bifrost将LLM提供商API密钥、模型路由和MCP工具信任集中在一个进程中。此处的未认证命令执行意味着以网关用户身份执行任意代码,外加窃取存储的LLM提供商凭据——相当于AI基础设施版LiteLLM命令注入漏洞,后者已于2026年6月被列入CISA KEV并遭到积极利用。
攻击途径
向/api/mcp/client发送单个未认证POST请求即可注册一个stdio类型MCP客户端,并附上攻击者提供的命令;网关在MCP握手之前立即生成该命令,以网关进程用户身份执行(Docker中为appuser)。
受影响系统
Bifrost AI网关HTTP传输 < 2.1.0(带管理API的MCP网关;Docker镜像将管理API绑定到外部)。
缓解措施
升级至Bifrost HTTP传输2.1.0或更高版本(对未认证stdio注册返回403);启用管理API认证;将管理监听器置于不受信任网络之外;将任何在认证禁用状态下运行过的暴露实例视为可能已受损(JFrog指南)。