Falha crítica no Bifrost AI Gateway permite execução de comandos sem credenciais
23 de Setembro de 2026

Uma falha crítica no Bifrost, um gateway de IA open source que encaminha requisições para mais de 20 provedores de LLM, permite que um atacante sem autenticação execute comandos arbitrários no servidor do gateway com uma única requisição HTTP.

A vulnerabilidade, identificada como CVE-2026-90898 , com pontuação CVSS de 9,8, afeta todas as versões do transporte HTTP do Bifrost anteriores à 2.1.0 quando a autenticação de gerenciamento está desativada, que é a configuração padrão. A correção está disponível em transports/v2.1.0.

Segundo a JFrog Security Research, Yuval Moravchick, responsável pela descoberta, afirmou que um atacante pode registrar um cliente MCP do tipo stdio por meio de uma única requisição POST sem autenticação para o endpoint da API de gerenciamento /api/mcp/client. O Bifrost inicia imediatamente o comando especificado, antes de qualquer handshake de MCP, e o faz com o usuário do processo do gateway.

Na imagem oficial do Docker, esse usuário é appuser. Como o gateway armazena chaves de API de cada provedor conectado, a execução de comandos no processo do gateway dá ao atacante acesso a essas credenciais.

O binário padrão do Bifrost vincula a API de gerenciamento a localhost por padrão, o que limita a exposição à máquina local. Já a imagem oficial do Docker se vincula a 0.0.0.0, tornando a API de gerenciamento acessível de fora do contêiner se a porta for publicada.

Os operadores devem atualizar para transports/v2.1.0, que retorna erro 403 quando um chamador sem autenticação tenta registrar um cliente MCP do tipo stdio. Quem não puder atualizar imediatamente deve definir governance.auth_config.is_enabled como true, usar credenciais fortes e manter o listener de gerenciamento fora de redes não confiáveis.

A JFrog recomenda tratar como comprometida qualquer instância que tenha operado com autenticação desativada e a API de gerenciamento exposta, além de rotacionar chaves virtuais e chaves de API dos provedores.

Operadores na versão transports/v2.0.0 ainda são afetados pela falha de MCP. Essa versão corrigiu apenas uma vulnerabilidade anterior em plugin e não bloqueia o registro sem autenticação. A linha 1.6.x até a 1.6.11 não contém nenhuma das correções.

Uma segunda falha relacionada, descoberta por Or Peles, da mesma equipe de pesquisa, foi divulgada em 6 de setembro. A CVE-2026-86242 , com pontuação CVSS de 8,1, permite que um atacante sem autenticação registre um plugin personalizado cujo caminho seja uma URL HTTP. O Bifrost faz o download do arquivo, grava-o como um objeto compartilhado temporário e o carrega por meio da função plugin.Open do Go.

Em compilações com vinculação dinâmica, exigidas pelo Bifrost para plugins Go personalizados, o plugin é carregado e seu código é executado com o usuário do processo do gateway. Em compilações com vinculação estática, incluindo a imagem oficial do Docker, a função plugin.Open falha e o resultado fica limitado a server-side request forgery. A correção está em transports/v2.0.0.

As duas falhas compartilham a mesma causa raiz: a API de gerenciamento do Bifrost vem com autenticação desativada por padrão. Elas são o segundo e o terceiro problemas de segurança divulgados no projeto em menos de um mês, depois de uma falha de SSRF sem relação direta, a CVE-2026-55245 , corrigida no fim de agosto.

A falha de MCP segue um padrão que já levou a ataques reais. Em abril de 2026, pesquisadores divulgaram uma falha de design no transporte STDIO do MCP que afeta os SDKs oficiais da Anthropic. Uma falha semelhante de injeção de comandos no LiteLLM, outro gateway de IA, foi explorada ativamente e incluída em junho no catálogo Known Exploited Vulnerabilities da CISA.

Até a publicação deste texto, nenhuma das CVEs do Bifrost aparece no catálogo KEV.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...