PT-2026-91161 · Unknown · Bifrost Transports

CVE-2026-90898

·

Publicado

2026-09-14

·

Atualizado

2026-10-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Bifrost HTTP transport versões anteriores a 2.1.0
Description O Bifrost permite o registro de clientes MCP por meio de sua API de gerenciamento, onde um cliente stdio consiste em um comando e argumentos. O software inicia o programa no gateway imediatamente após a adição do cliente, sem exigir um handshake MCP. Como a configuração padrão define governance.auth config.is enabled como false, cada chamador é tratado como um administrador local. Uma requisição POST não autenticada para o endpoint '/api/mcp/client' permite que um invasor execute comandos arbitrários como o usuário do processo Bifrost. Este problema pode ser explorado para expor chaves de API de provedores de LLM armazenadas e permitir a movimentação lateral na infraestrutura de IA. Incidentes reais foram relatados onde invasores alcançaram a execução remota de código imediata através desta falha.
Recommendations Atualize o Bifrost HTTP transport para a versão 2.1.0 ou posterior. Habilite a autenticação de gerenciamento. Restrinja o acesso de rede à interface de gerenciamento apenas a endereços IP confiáveis.

Exploit

Correção

RCE

Missing Authentication

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90898

Produtos afetados

Bifrost Transports