Bifrost AI Gateway’de kritik açık: Yetkisiz komut çalıştırma mümkün

Anasayfa » Bifrost AI Gateway’de kritik açık: Yetkisiz komut çalıştırma mümkün
Bifrost AI Gateway’de kritik açık: Yetkisiz komut çalıştırma mümkün

Open-source AI gateway Bifrost’ta keşfedilen kritik bir zafiyet, kimlik doğrulaması olmayan bir saldırganın tek bir HTTP isteğiyle sunucu üzerinde komut çalıştırmasına izin veriyor. CVE-2026-90898 olarak izlenen açık, yönetim kimlik doğrulamasının kapalı olduğu tüm sürümleri etkiliyor; bu ayar varsayılan olarak devre dışı geliyor.

JFrog Security Research’tan Yuval Moravchick’in ortaya çıkardığı sorun, Bifrost HTTP transport 2.1.0 öncesindeki sürümlerde bulunuyor. NVD kaydı: CVE-2026-90898. Açığın CVSS skoru 9.8.

Tek istekle komut, ardından erişim anahtarları

Araştırmaya göre saldırgan, yönetim API’sindeki /api/mcp/client uç noktasına kimlik doğrulaması gerektirmeyen bir POST isteği göndererek stdio türünde bir MCP istemcisi kaydedebiliyor. Bifrost, MCP el sıkışması tamamlanmadan önce belirtilen komutu anında çalıştırıyor ve bunu gateway sürecinin kullanıcı yetkileriyle yapıyor.

Resmî Docker imajında bu kullanıcı appuser olarak çalışıyor. Bifrost, bağlı her sağlayıcı için API anahtarlarını tuttuğu için gateway sürecinde komut çalıştırılması saldırgana bu kimlik bilgilerine ulaşma imkânı da veriyor.

Varsayılan kurulumda Bifrost ikili dosyası yönetim API’sini yalnızca localhost’a bağlıyor. Ancak resmî Docker imajı 0.0.0.0 adresine bağlanıyor; port dışarı açılmışsa yönetim API’si konteyner dışından erişilebilir hale geliyor.

Güncelleme transports/v2.1.0 sürümünde geliyor. Bu sürüm, kimlik doğrulaması olmayan bir istemci stdio MCP kaydı yapmaya çalıştığında 403 döndürüyor. Hemen yükseltme yapamayanların governance.auth_config.is_enabled değerini true olarak ayarlaması, güçlü kimlik bilgileri kullanması ve yönetim dinleyicisini güvenilmeyen ağlardan uzak tutması isteniyor.

JFrog, kimlik doğrulaması kapalı çalışmış ve yönetim API’si dışarı açılmış her Bifrost örneğinin ele geçirilmiş kabul edilmesi gerektiğini belirtiyor. Bu durumda sanal anahtarların ve sağlayıcı API anahtarlarının da yenilenmesi öneriliyor.

Etkilenenler yalnızca 2.1.0 öncesi ana hat değil. 2.0.0 sürümünü kullanan sistemler de MCP açığından etkilenmeye devam ediyor; o sürüm yalnızca daha önceki bir eklenti zafiyetini kapatmıştı ve yetkisiz kaydı engellemiyordu. 1.6.x hattı da 1.6.11’e kadar bu iki düzeltmeyi içermiyor.

Moravchick’in tespit ettiği sorunla aynı araştırma ekibinden Or Peles’in bulduğu ikinci açık da 6 Eylül’de duyuruldu. CVE-2026-86242 olarak izlenen ve CVSS skoru 8.1 olan bu hata, saldırganın yolunu HTTP URL olarak belirlediği özel bir eklenti kaydetmesine izin veriyor. Bifrost dosyayı indiriyor, geçici bir paylaşımlı nesne olarak yazıyor ve Go’nun plugin.Open fonksiyonu üzerinden yüklüyor. NVD kaydı: CVE-2026-86242.

Dinamik bağlı derlemelerde, ki özel Go eklentileri için Bifrost bunu gerektiriyor, eklenti yükleniyor ve kod gateway sürecinin kullanıcısı olarak çalışıyor. Resmî Docker imajı dahil statik bağlı derlemelerde ise plugin.Open başarısız oluyor; bu durumda sonuç sunucu tarafı istek sahteciliği ile sınırlı kalıyor. Bu açık için düzeltme transports/v2.0.0 sürümünde yer alıyor.

İki zafiyetin ortak noktası, Bifrost yönetim API’sinin varsayılan olarak kimlik doğrulaması kapalı şekilde gelmesi. Proje, bir aydan kısa sürede üçüncü güvenlik sorununu yaşamış oldu. Bundan önce, Ağustos sonunda giderilen ve CVE-2026-55245 olarak izlenen ayrı bir SSRF açığı da yayımlanmıştı.

MCP tarafındaki açık, daha önce pratik saldırılara dönüşen bir örüntüyü yeniden gündeme taşıyor. Nisan 2026’da araştırmacılar, Anthropic’in resmî SDK’lerini etkileyen MCP STDIO transport tasarım hatasını açıklamıştı. Haziran ayında ise bir başka AI gateway olan LiteLLM’deki benzer komut enjeksiyonu açığı aktif olarak istismar edilmiş ve CISA’nın Known Exploited Vulnerabilities kataloğuna eklenmişti.

Yayımlanma anı itibarıyla Bifrost’a ait iki CVE de KEV kataloğunda yer almıyor.