
Wprowadzenie do problemu / definicja
W ekosystemie narzędzi sztucznej inteligencji coraz większe znaczenie mają bramy pośredniczące, które obsługują komunikację z wieloma dostawcami modeli, zarządzają kluczami API i upraszczają integrację z usługami LLM. Właśnie w takim komponencie wykryto krytyczną podatność dotyczącą Bifrost AI Gateway. Problem umożliwia zdalne wykonanie poleceń systemowych bez uwierzytelnienia, jeśli interfejs zarządzający pozostaje dostępny i działa z domyślnie wyłączonym mechanizmem uwierzytelniania.
W skrócie
Podatność oznaczona jako CVE-2026-90898 otrzymała ocenę CVSS 9.8 i została sklasyfikowana jako krytyczna. Atakujący może wysłać pojedyncze żądanie HTTP do interfejsu zarządzania i zarejestrować klienta typu stdio, co prowadzi do natychmiastowego uruchomienia wskazanego polecenia na hoście. Problem dotyczy wersji transportu HTTP sprzed 2.1.0, szczególnie tam, gdzie uwierzytelnianie interfejsu zarządzającego nie zostało włączone.
- CVE-2026-90898 umożliwia nieuwierzytelnione zdalne wykonanie poleceń.
- Luka dotyczy wersji transportu HTTP wcześniejszych niż 2.1.0.
- Domyślnie wyłączone uwierzytelnianie zwiększa ryzyko skutecznego ataku.
- Środowiska kontenerowe są szczególnie narażone przy błędnej ekspozycji portów.
Kontekst / historia
Bifrost to otwartoźródłowa brama AI zaprojektowana do obsługi wielu dostawców modeli językowych z jednego punktu integracji. Takie rozwiązanie upraszcza zarządzanie ruchem i poświadczeniami, ale jednocześnie tworzy centralny punkt przechowywania kluczy API i sekretów. W efekcie każda luka w warstwie zarządzającej może mieć znacznie szersze konsekwencje niż w przypadku pojedynczej aplikacji.
Obecna podatność nie pojawia się w próżni. W krótkim czasie wokół projektu ujawniono także inne problemy bezpieczeństwa, w tym błędy związane z wtyczkami i scenariuszami SSRF. To wpisuje się w szerszy trend zagrożeń dotyczących bram AI i transportów MCP, gdzie błędne założenia projektowe mogą prowadzić do przejęcia procesu integracyjnego, wykonania kodu lub wycieku poświadczeń.
Analiza techniczna
Sedno problemu leży w obsłudze żądań kierowanych do endpointu zarządzającego, odpowiedzialnego za rejestrację klientów MCP. Napastnik może wysłać nieuwierzytelnione żądanie POST i zarejestrować klienta typu stdio. W praktyce powoduje to natychmiastowe uruchomienie wskazanego polecenia systemowego przez proces bramy, jeszcze przed zakończeniem właściwego handshaku protokołu.
Mechanizm ten oznacza zdalne wykonanie poleceń z uprawnieniami użytkownika procesu Bifrost. Nawet jeśli nie są to uprawnienia roota, taki poziom dostępu często wystarcza do odczytu plików konfiguracyjnych, zmiennych środowiskowych, pamięci procesu lub wolumenów zawierających sekrety. W środowiskach integrujących wiele usług AI może to prowadzić do przejęcia kluczy API używanych do komunikacji z różnymi dostawcami modeli.
Istotne znaczenie ma także sposób wdrożenia. W konfiguracji lokalnej API zarządzania może być ograniczone do localhost, co zmniejsza ekspozycję. Jednak w oficjalnym obrazie Docker interfejs może nasłuchiwać na wszystkich interfejsach sieciowych. Jeśli port został opublikowany poza kontener lub udostępniony w słabiej chronionym segmencie infrastruktury, podatność staje się znacznie łatwiejsza do wykorzystania.
Badacze wskazali również drugi, powiązany problem oznaczony jako CVE-2026-86242. Dotyczy on nieuwierzytelnionej rejestracji niestandardowej wtyczki przez adres HTTP i w zależności od sposobu budowy środowiska może skutkować wykonaniem kodu albo co najmniej SSRF. Wspólnym mianownikiem obu podatności jest niewystarczająco zabezpieczony interfejs zarządzający.
Konsekwencje / ryzyko
Skutki podatności mogą być bardzo poważne zarówno z perspektywy bezpieczeństwa, jak i ciągłości działania. Najbardziej oczywiste ryzyka obejmują przejęcie kluczy API, wykonywanie dowolnych poleceń na serwerze, modyfikację ustawień routingu ruchu do modeli oraz wykorzystanie hosta do dalszych działań wewnątrz środowiska organizacji.
W firmach używających jednej bramy jako centralnego punktu integracji z wieloma dostawcami AI skuteczna kompromitacja może przełożyć się na naruszenie kilku usług jednocześnie. Dodatkowo atakujący może uzyskać trwały dostęp, prowadzić podsłuch ruchu aplikacyjnego lub generować koszty poprzez nadużywanie skradzionych poświadczeń do usług AI.
- kradzież sekretów i kluczy API,
- zdalne uruchamianie poleceń na hoście,
- pivoting wewnątrz infrastruktury,
- modyfikacja konfiguracji bramy i trasowania ruchu,
- ryzyko strat finansowych i operacyjnych.
Rekomendacje
Podstawowym działaniem naprawczym jest aktualizacja do wersji transportu 2.1.0 lub nowszej, w której zablokowano możliwość nieuwierzytelnionej rejestracji klienta stdio. Jeżeli szybkie wdrożenie poprawki nie jest możliwe, należy natychmiast włączyć uwierzytelnianie interfejsu zarządzającego, zastosować silne poświadczenia i ograniczyć dostęp wyłącznie do zaufanych sieci administracyjnych.
- nie publikować portów zarządzających do Internetu ani do sieci użytkowych,
- ograniczyć nasłuch API zarządzania do localhost lub dedykowanego interfejsu administracyjnego,
- wdrożyć segmentację sieciową dla komponentów AI gateway,
- monitorować logi pod kątem prób rejestracji klientów MCP i nietypowych żądań POST,
- przeprowadzić rotację wszystkich kluczy API i sekretów, jeśli istniała możliwość ich ekspozycji,
- traktować instancje z wyłączonym uwierzytelnianiem jako potencjalnie skompromitowane,
- zweryfikować integralność kontenerów, wolumenów i konfiguracji po wdrożeniu poprawek,
- rozważyć hardening środowiska, w tym AppArmor, seccomp, system plików tylko do odczytu i minimalne uprawnienia kontenera.
Dla zespołów bezpieczeństwa to również sygnał, aby rozszerzyć model zagrożeń o komponenty pośredniczące dla AI. Bramy LLM coraz częściej stają się krytycznym elementem architektury i powinny podlegać takim samym wymaganiom bezpieczeństwa jak inne systemy produkcyjne.
Podsumowanie
Luka CVE-2026-90898 w Bifrost AI Gateway pokazuje, że infrastruktura AI staje się pełnoprawnym celem ataków. Połączenie nieuwierzytelnionego interfejsu zarządzania, możliwości uruchamiania poleceń oraz centralnego przechowywania kluczy API tworzy scenariusz wysokiego ryzyka. Organizacje korzystające z Bifrost powinny pilnie ocenić ekspozycję swoich instancji, wdrożyć poprawki i przeprowadzić analizę potencjalnych skutków kompromitacji.