Μια σοβαρή ευπάθεια ασφαλείας στο Bifrost, ένα open-source AI gateway που χρησιμοποιείται για τη διαχείριση και δρομολόγηση αιτημάτων προς περισσότερους από 20 παρόχους μεγάλων γλωσσικών μοντέλων (LLM), μπορεί να επιτρέψει σε μη πιστοποιημένους εισβολείς να εκτελέσουν αυθαίρετες εντολές στον διακομιστή όπου λειτουργεί το gateway.

Το πρόβλημα έχει καταγραφεί ως CVE-2026-90898 και διαθέτει βαθμολογία CVSS 9,8, γεγονός που το κατατάσσει στην κατηγορία των κρίσιμων ευπαθειών. Η ευπάθεια επηρεάζει τις εκδόσεις του HTTP transport του Bifrost πριν από την transports/v2.1.0, όταν ο έλεγχος ταυτότητας για το API διαχείρισης παραμένει απενεργοποιημένος.
Ένα μόνο HTTP request αρκεί για την επίθεση
Το εύρημα εντόπισε ο Yuval Moravchick από την ομάδα JFrog Security Research. Όπως διαπιστώθηκε, ένας εισβολέας μπορεί να στείλει ένα ειδικά διαμορφωμένο, μη πιστοποιημένο POST request στο endpoint /api/mcp/client και να καταχωρίσει έναν MCP client τύπου stdio.
Το ιδιαίτερα επικίνδυνο σημείο είναι ότι το Bifrost επιχειρεί να εκτελέσει την εντολή που δηλώνεται κατά την καταχώριση, πριν πραγματοποιηθεί η κανονική διαδικασία handshake του Model Context Protocol (MCP). Με άλλα λόγια, ο έλεγχος της εισόδου πραγματοποιείται σε στάδιο όπου ο εισβολέας μπορεί ήδη να έχει προκαλέσει εκτέλεση κώδικα.
Η εντολή εκτελείται με τα δικαιώματα του λογαριασμού που χρησιμοποιεί η διεργασία του gateway. Αυτό μετατρέπει μια φαινομενικά απλή λειτουργία διαχείρισης σε πιθανό σημείο πλήρους παραβίασης του συγκεκριμένου server.
Στο στόχαστρο και τα API keys των AI παρόχων
Ο κίνδυνος γίνεται ακόμη μεγαλύτερος επειδή το Bifrost δεν λειτουργεί απλώς ως ενδιάμεσος για τα αιτήματα AI. Η πλατφόρμα αποθηκεύει API keys για τους διαφορετικούς παρόχους LLM που έχουν συνδεθεί σε αυτή.
Στο επίσημο Docker image, η διεργασία εκτελείται από τον χρήστη appuser. Εφόσον ένας εισβολέας καταφέρει να εκτελέσει εντολές στο πλαίσιο της συγκεκριμένης διεργασίας, μπορεί να επιχειρήσει να εντοπίσει αποθηκευμένα διαπιστευτήρια και άλλα ευαίσθητα στοιχεία.
Μια τέτοια παραβίαση θα μπορούσε να έχει συνέπειες πέρα από τον ίδιο τον server. Τα κλεμμένα API keys μπορούν, ανάλογα με τα δικαιώματά τους, να χρησιμοποιηθούν για μη εξουσιοδοτημένα αιτήματα σε υπηρεσίες AI, δημιουργώντας οικονομικό κόστος ή επιτρέποντας πρόσβαση σε υποδομές που συνδέονται με την πύλη.
Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)
Το Docker configuration αυξάνει την έκθεση
Υπάρχει ακόμη μία σημαντική παράμετρος που αφορά τον τρόπο εγκατάστασης του Bifrost. Το τυπικό binary περιορίζει από προεπιλογή το API διαχείρισης στη διεύθυνση localhost, περιορίζοντας σημαντικά την πρόσβαση από εξωτερικά συστήματα.
Το επίσημο Docker image, αντίθετα, κάνει bind στη διεύθυνση 0.0.0.0. Αυτό σημαίνει ότι το API μπορεί να γίνει προσβάσιμο εκτός του container όταν η αντίστοιχη θύρα έχει δημοσιευτεί.
Επομένως, η επικινδυνότητα δεν εξαρτάται μόνο από την ύπαρξη της ευπάθειας, αλλά και από το deployment. Ένα σύστημα που εκθέτει το management API σε μη αξιόπιστο δίκτυο παρουσιάζει σαφώς μεγαλύτερη επιφάνεια επίθεσης.

Πώς μπορούν να προστατευτούν οι διαχειριστές
Η βασική σύσταση είναι η άμεση αναβάθμιση στην transports/v2.1.0, όπου η συγκεκριμένη αδυναμία έχει διορθωθεί. Η νέα έκδοση απορρίπτει την προσπάθεια μη πιστοποιημένου χρήστη να καταχωρίσει MCP stdio client και επιστρέφει κωδικό HTTP 403.
Σε περιβάλλοντα όπου η αναβάθμιση δεν μπορεί να πραγματοποιηθεί άμεσα, οι διαχειριστές θα πρέπει να ενεργοποιήσουν την πιστοποίηση μέσω της παραμέτρου governance.auth_config.is_enabled, να χρησιμοποιήσουν ισχυρά διαπιστευτήρια και να περιορίσουν την πρόσβαση στο management listener.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η JFrog συνιστά επίσης να αντιμετωπίζονται ως δυνητικά παραβιασμένες οι εγκαταστάσεις στις οποίες το API διαχείρισης ήταν εκτεθειμένο ενώ ο έλεγχος ταυτότητας παρέμενε απενεργοποιημένος. Σε αυτές τις περιπτώσεις απαιτείται έλεγχος των logs και rotation των virtual keys και των API keys των συνδεδεμένων παρόχων.
Δεύτερη ευπάθεια αφορά τα custom plugins
Το CVE-2026-90898 δεν είναι το μοναδικό πρόσφατο πρόβλημα του Bifrost. Το CVE-2026-86242, με βαθμολογία CVSS 8,1, επιτρέπει επίσης σε μη πιστοποιημένο εισβολέα να καταχωρίσει ένα custom plugin μέσω HTTP URL.
Το Bifrost κατεβάζει το αρχείο, το αποθηκεύει προσωρινά και επιχειρεί να το φορτώσει μέσω της plugin.Open της Go. Σε dynamically linked builds, το plugin μπορεί να φορτωθεί και να εκτελεστεί με τα δικαιώματα της διεργασίας του gateway.
Δείτε επίσης: Ευπάθεια UAF της πύλης RD Gateway επιτρέπει RCE
Στα statically linked builds, συμπεριλαμβανομένου του επίσημου Docker image, η συγκεκριμένη λειτουργία αποτυγχάνει και η επίπτωση περιορίζεται σε SSRF. Η διόρθωση για αυτό το πρόβλημα περιλαμβάνεται στην transports/v2.0.0.
Επαναλαμβανόμενο πρόβλημα με το management API
Κοινός παρονομαστής των δύο ευπαθειών είναι η προεπιλεγμένη απενεργοποίηση του authentication στο API διαχείρισης. Αυτό δημιουργεί ένα ιδιαίτερα σημαντικό μάθημα για τις AI υποδομές: τα management endpoints δεν πρέπει να αντιμετωπίζονται ως ασφαλή απλώς και μόνο επειδή βρίσκονται πίσω από ένα εσωτερικό δίκτυο ή container.
Το Bifrost έχει ήδη αντιμετωπίσει και το CVE-2026-55245, ένα διαφορετικό SSRF πρόβλημα που διορθώθηκε στα τέλη Αυγούστου. Πρόκειται επομένως για το δεύτερο και τρίτο ζήτημα ασφαλείας που αποκαλύπτεται στο project μέσα σε λιγότερο από έναν μήνα.
Οι AI gateways γίνονται κρίσιμος στόχος
Η υπόθεση αποκτά ακόμη μεγαλύτερη σημασία αν εξεταστεί στο πλαίσιο της αυξανόμενης χρήσης AI gateways και MCP. Τον Απρίλιο του 2026 είχαν αναδειχθεί προβλήματα στη μεταφορά STDIO του MCP, ενώ παρόμοια ευπάθεια command injection στο LiteLLM είχε αξιοποιηθεί ενεργά και προστέθηκε στον κατάλογο KEV της CISA τον Ιούνιο.

Τα δύο CVE του Bifrost δεν περιλαμβάνονταν στον KEV κατά τον χρόνο της δημοσίευσης. Ωστόσο, η απουσία τους από τον κατάλογο δεν σημαίνει ότι μπορούν να αγνοηθούν. Για οργανισμούς που χρησιμοποιούν AI gateways, η προστασία των management APIs, η αυθεντικοποίηση, ο περιορισμός της δικτυακής έκθεσης και η τακτική ανανέωση των API credentials αποτελούν πλέον βασικά μέτρα άμυνας.
Δείτε επίσης: CVE-2026-76461: Κρίσιμη zero-day στο Cisco Secure Email Gateway
Το περιστατικό δείχνει τελικά ότι οι AI υποδομές δεν προστατεύονται μόνο με ασφάλεια στο επίπεδο του μοντέλου. Όταν μια πύλη συγκεντρώνει πολλαπλά LLMs, plugins και API keys, η ίδια η πύλη μετατρέπεται σε κρίσιμο σημείο ελέγχου — και επομένως σε ιδιαίτερα ελκυστικό στόχο για τους επιτιθέμενους.
Οι διαχειριστές θα πρέπει να αναβαθμίσουν στην έκδοση transports/v2.1.0, η οποία επιστρέφει 403 όταν ένας μη αυθεντικοποιημένος καλών προσπαθεί να καταχωρήσει έναν πελάτη stdio MCP. Όσοι δεν μπορούν να αναβαθμίσουν άμεσα θα πρέπει να ρυθμίσουν το governance.auth_config.is_enabled σε true, να χρησιμοποιούν ισχυρά διαπιστευτήρια και να κρατούν τον ακροατή διαχείρισης εκτός μη αξιόπιστων δικτύων.
