ARK. 1 · 1 min czytaniaPodatności ·

Luka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać polecenia

Luka CVE-2026-90898 (CVSS 9,8) w bramce AI Bifrost pozwala bez logowania uruchomić polecenia na serwerze i przejąć klucze API dostawców. Poprawka jest w transports/v2.1.0.

Karta wpisu: Luka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać polecenia

Luka CVE-2026-90898 (CVSS 9,8) w Bifrost, otwartoźródłowej bramce AI obsługującej ponad 20 dostawców modeli językowych, pozwala bez logowania wykonać dowolne polecenia na serwerze jednym żądaniem HTTP. Poprawka jest w transports/v2.1.0. Wystarczy zarejestrować klienta MCP typu stdio przez /api/mcp/client, a Bifrost od razu uruchamia wskazane polecenie. Bramka przechowuje klucze API wszystkich podłączonych dostawców, więc one także są zagrożone.

Kogo dotyczy

Podatne są wszystkie wersje transportu HTTP Bifrost przed 2.1.0 z wyłączonym uwierzytelnianiem zarządzania, a tak wygląda konfiguracja domyślna. Wersja transports/v2.0.0 nadal jest podatna, a linia 1.6.x do 1.6.11 nie ma żadnej poprawki. Oficjalny obraz Docker udostępnia API zarządzania na 0.0.0.0, więc po opublikowaniu portu jest ono osiągalne z zewnątrz.

Co zrobić

Zaktualizuj Bifrost do transports/v2.1.0. Jeśli nie możesz tego zrobić od razu, ustaw governance.auth_config.is_enabled na true, użyj silnych danych logowania i nie udostępniaj API zarządzania w niezaufanych sieciach. Instancję działającą bez uwierzytelniania i z wystawionym API traktuj jako przejętą, a klucze wirtualne i klucze API dostawców wymień.

TAB. 2

Źródła

1
The Hacker News — Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentialsthehackernews.com
TAB. 3

Powiązane

3
23.09.2026PodatnościF5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APM
23.09.2026PodatnościCheck Point łata CVE-2026-93616 w Management Server, luka jest już wykorzystywana w
22.09.2026PodatnościKilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasła

Wszystkie wpisy →

Blog 24/7
23.09Luka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać poleceniathehackernews.com23.09F5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APMcert.europa.eu23.09ShinyHunters twierdzi, że wykradło z FBI do 3 TB danych przez lukę bez poprawkibleepingcomputer.com23.09Szwedzki IMY nałożył 1,8 mln koron kary na Miljödata za wyciek danych 2,2 mln osóbbleepingcomputer.com23.09TrustSink: fałszywy dostawca MFA w Microsoft Entra przechwytuje hasła przy logowaniubleepingcomputer.com23.09Macfinger ClickFix: wstrzyknięty skrypt na legalnych stronach atakuje użytkowników macOSisc.sans.edu23.09Ruch złośliwych botów wzrósł o 124% w rok, scraping to 70,9% atakówhelpnetsecurity.com23.09Google z karą 403 mln euro za przetwarzanie danych lokalizacji niezgodne z RODOsecurityweek.com23.09Check Point łata CVE-2026-93616 w Management Server, luka jest już wykorzystywana wbleepingcomputer.com22.09SMS z ofertą 35 euro za godzinę prowadzi na Telegram do rzekomej rekruterkispidersweb.pl