Een kritieke fout in de Bifrost AI gateway laat aanvallers toe om commando’s uit te voeren zonder inloggegevens. Het gaat om een kwetsbaarheid die aanvallers met één HTTP-verzoek kunnen benutten om controle te krijgen over de gateway-server — en mogelijk ook toegang tot provider-API-sleutels.
In dit artikel zetten we de impact, de getroffen versies en de praktische stappen uiteen die organisaties nu moeten nemen, inclusief het advies om een blootgestelde instance als gecompromitteerd te behandelen.
Wat is er mis met de Bifrost AI gateway?
Bifrost is een open-source AI gateway die aanvragen doorstuurt naar meer dan 20 LLM-providers. Daarbij draait er een managementcomponent waarmee clients registreren en verbindingen worden opgezet.
De kwetsbaarheid, geregistreerd als CVE-2026-90898 met een CVSS-score van 9.8, maakt misbruik mogelijk wanneer management authentication is uitgeschakeld. Dat is bovendien de standaardconfiguratie, waardoor de fout bij veel deployments relevant kan zijn.
Impact: willekeurige commando’s via één HTTP-verzoek
Volgens onderzoekers kan een aanvaller zonder authenticatie een stdio-type MCP-client registreren via één ongeauthenticeerde POST naar de management-API. Het endpoint dat wordt genoemd is /api/mcp/client.
Vervolgens start Bifrost de door de aanvaller opgegeven opdracht direct. Cruciaal: dit gebeurt vóórdat de MCP-handshake plaatsvindt. De opdracht draait dan als gebruiker waaronder het gateway-proces draait.
Op de officiële Docker image is dat procesuser appuser. Omdat de gateway API-sleutels opslaat voor elke verbonden provider, kan commando-uitvoering in de praktijk leiden tot die gegevens.
Waarom de manier van publiceren van de poort ertoe doet
Niet elke Bifrost-instantie is automatisch extern bereikbaar. De stock-binaire bindt de management-API standaard aan localhost, wat exposure tot de lokale machine beperkt.
Maar de officiële Docker image bindt diezelfde management-API aan 0.0.0.0. Als de beheerpoort wordt gepubliceerd, kan de management-API dus van buiten de container bereikbaar worden.
Welke versies zijn getroffen en wat is de fix?
De CVE-2026-90898-kwetsbaarheid beïnvloedt alle versies van de Bifrost HTTP transport die ouder zijn dan 2.1.0, specifiek wanneer management authentication uitstaat. De fix is beschikbaar in transports/v2.1.0.
Na een upgrade zou een ongeauthenticeerde poging om een stdio MCP-client te registreren moeten resulteren in een 403.
Wat als je niet meteen kunt upgraden?
Voor teams die niet direct naar transports/v2.1.0 kunnen migreren, luidt het advies: beperk de aanvalsroutes en zet de beheerauthenticatie aan.
Concreet wordt aangeraden om governance.auth_config.is_enabled op true te zetten, te werken met sterke credentials en de management listener niet** op netwerken toe te staan die je niet vertrouwt.
Daarnaast adviseert de securityresearcher dat organisaties die al met authentication uit en management API exposure hebben gedraaid, moeten uitgaan van compromittering.
Behandel blootgestelde instances als gecompromitteerd
JFrog adviseert om, als een instance heeft gedraaid met authentication uitgeschakeld en de management API was bereikbaar, die omgeving te zien als mogelijk gecompromitteerd.
De voorgestelde herstelactie bestaat uit het rotaten van virtuele keys en ook het rotaten van provider API-keys die in Bifrost worden opgeslagen.
Ook andere releases hebben dezelfde MCP-probleem
Op transports/v2.0.0 zijn operators volgens de bron nog steeds kwetsbaar. Die release zou weliswaar een eerdere plugin-kwetsbaarheid opgelost hebben, maar sluit de ongeauthenticeerde registratie van de stdio MCP-client niet uit.
Daarbovenop geldt dat de 1.6.x-lijn (tot en met 1.6.11) geen fix bevat voor dit MCP-gerelateerde probleem.
Gerelateerde fout: aangepaste plugin via HTTP-URL
Naast de MCP-kwetsbaarheid werd er nog een tweede, verwante issue bekendgemaakt. Deze heet CVE-2026-86242 (CVSS 8.1) en maakt het mogelijk dat een aanvaller zonder authenticatie een custom plugin kan registreren waarbij het pad een HTTP-URL is.
Daarna downloadt Bifrost de inhoud, schrijft het als een tijdelijk shared object en laadt het vervolgens via Go’s plugin.Open.
Of dit leidt tot code-uitvoering hangt af van het build-type. Bifrost vereist voor Go plugins meestal dynamisch gelinkte builds. In dat scenario kan plugin-code uitvoeren als de gateway process user. Bij statisch gelinkte builds (waaronder de officiële Docker image) faalt plugin.Open, waardoor het effect volgens de bron beperkt blijft tot server-side request forgery (SSRF).
De fix voor deze tweede kwetsbaarheid wordt genoemd in transports/v2.0.0.
Root cause: management API met authenticatie uitgeschakeld
Beide issues hebben volgens de bron dezelfde kern: de management API wordt standaard geleverd met authentication uitgeschakeld. In combinatie met de manier waarop registratieverzoeken worden afgehandeld, ontstaat er een pad naar command execution of pluginmisbruik.
Dat is extra zorgwekkend omdat het project in korte tijd al meerdere securityproblemen heeft gepubliceerd. Zo werd eind augustus een SSRF-gerelateerde kwetsbaarheid (CVE-2026-55245) gemeld en daarna binnen minder dan een maand nog meer issues.
Breder patroon: eerdere AI-gateway-incidenten
De bron plaatst de Bifrost-kwestbaarheden in een breder trendbeeld. Er wordt gewezen op ontwerp- en implementatieproblemen rond MCP STDIO die eerder speelden rond SDK’s van een grote AI-provider. Daarnaast wordt een commando-injectie in LiteLLM genoemd die aantoonbaar werd misbruikt en vervolgens ook terugkwam in de catalogus met gekende misbruikte kwetsbaarheden van CISA.
Hoewel niet elke Bifrost-kwetsbaarheid al op zo’n catalogus stond, laat dit wel zien dat management- en integratielagen in AI-gateways een hoog risico kunnen vormen.
Praktische checklist voor beheerders
- Upgrade de Bifrost HTTP transport naar transports/v2.1.0 om CVE-2026-90898 te verhelpen.
- Controleer of de management API bereikbaar is buiten de container (denk aan Docker-poortpublicatie) en beperk exposure.
- Zet governance.auth_config.is_enabled op true als authenticatie nu uitstaat.
- Rotatie van sleutels: als je authentication disabled had met exposure, roteer virtuele keys en provider API-keys.
- Bekijk deployments met transportversies rond v2.0.0 of de 1.6.x-lijn extra kritisch.
Wil je dit soort risico’s breder in context plaatsen binnen identity- en detectieprocessen? Lees dan ook hoe je (realistisch) zicht krijgt op aanvallen en waarom dat niet altijd vanzelfsprekend is: SOC zicht op DORA-aanvallen: kan dat echt?
Conclusie
De Bifrost AI gateway-kwetsbaarheid (CVE-2026-90898) maakt duidelijk dat AI-gateways niet alleen code en integraties bevatten, maar ook beheerlogica die bij verkeerde standaardinstellingen snel tot ernstige impact kan leiden. Zonder authenticatie kunnen aanvallers in kwetsbare versies commando’s laten draaien, met mogelijk toegang tot provider-API-sleutels.
De boodschap is helder: upgrade naar transports/v2.1.0, zet management authentication aan en behandel een eerder blootgestelde situatie als mogelijk gecompromitteerd. Daarmee verlaag je het risico op misbruik aanzienlijk en bescherm je zowel systemen als gevoelige sleutels.
Bron: https://thehackernews.com/2026/09/critical-bifrost-ai-gateway-flaw-lets.html
