PT-2026-86512 · Unknown · Bifrost Http Transport

·

CVE-2026-86242

·

Publicado

2026-09-06

·

Atualizado

2026-09-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Bifrost HTTP transport versões anteriores a 2.0.0
Description Existe um problema onde a API de gerenciamento aceita plugins personalizados via URL HTTP através do endpoint 'POST /api/plugins' quando a autenticação de gerenciamento está desativada (configuração padrão governance.auth config.is enabled=false). O carregador de objetos compartilhados baixa o objeto remoto, grava-o como um arquivo .so temporário e o passa para a função plugin.Open do Go, que então executa a função opcional Init() do plugin com os privilégios do usuário do processo Bifrost. Em compilações com ligação dinâmica, isso leva à execução remota de código não autenticada. Em imagens Docker com ligação estática, o processo resulta em server-side request forgery (SSRF), que é uma vulnerabilidade onde o servidor é coagido a fazer requisições não autorizadas a recursos internos ou externos. A execução remota de código bem-sucedida requer que o plugin corresponda à versão do Go, sistema operacional, arquitetura de CPU e configuração de ligação do host.
Recommendations Atualize o Bifrost HTTP transport para a versão 2.0.0 ou posterior. Ative a autenticação de gerenciamento definindo governance.auth config.is enabled=true. Restrinja o acesso de rede ao endpoint 'POST /api/plugins'.

Exploit

Correção

RCE

Improper Access Control

Code Injection

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86242
GHSA-2QP8-4XGM-FW6G

Produtos afetados

Bifrost Http Transport