Bifrost'ta kritik bir güvenlik açığı tespit edildi. Açık kaynaklı yapay zeka geçidi 20'den fazla LLM sağlayıcısına istek yönlendiriyor. Kimliği doğrulanmamış bir saldırgan tek bir HTTP isteğiyle geçit sunucusunda keyfi komut çalıştırabiliyor.
Açık CVE-2026-90898 olarak kayıt altına alındı ve CVSS puanı 9,8. Yönetim kimlik doğrulaması devre dışı olduğunda Bifrost HTTP transportunun 2.1.0 öncesindeki tüm sürümleri etkileniyor. Bu durum varsayılan yapılandırma. Düzeltme transports/v2.1.0 sürümünde mevcut.
JFrog Security Research'ten açığı bulan Yuval Moravchick, saldırganın yönetim API uç noktası /api/mcp/client adresine tek bir kimliği doğrulanmamış POST isteğiyle stdio tipinde bir MCP istemcisi kaydedebildiğini söyledi. Bifrost, herhangi bir MCP el sıkışması olmadan komutu hemen, geçit süreci kullanıcısı olarak başlatıyor.
Resmi Docker imajında bu kullanıcı appuser. Geçit her bağlı sağlayıcı için API anahtarlarını sakladığından, geçit sürecinde komut çalıştırmak saldırgana bu kimlik bilgilerine erişim sağlıyor.
Standart Bifrost ikili dosyası yönetim API'sini varsayılan olarak localhost'a bağlıyor ve bu durum maruziyeti yerel makineyle sınırlıyor. Resmi Docker imajı 0.0.0.0 adresine bağlıyor; port yayınlanırsa yönetim API'si konteyner dışından erişilebilir hale geliyor.
Operatörlerin transports/v2.1.0 sürümüne yükseltmesi gerekiyor. Bu sürüm kimliği doğrulanmamış bir çağrı stdio MCP istemcisi kaydetmeye çalıştığında 403 döndürüyor. Hemen yükseltme yapılamıyorsa governance.auth_config.is_enabled değerini true olarak ayarlamak, güçlü kimlik bilgileri kullanmak ve yönetim dinleyicisini güvenilmeyen ağlardan uzak tutmak gerekiyor.
JFrog, kimlik doğrulaması devre dışı bırakılmış ve yönetim API'si dışa açık olan her örneğin tehlikeye girdiğini varsayarak sanal anahtarların ve sağlayıcı API anahtarlarının döndürülmesini öneriyor.
transports/v2.0.0 kullanan operatörler hâlâ MCP açığından etkileniyor. Bu sürüm yalnızca daha önceki bir eklenti güvenlik açığını düzeltmiş, kimliği doğrulanmamış kaydı engellemiyor. 1.6.x hattı 1.6.11'e kadar hiçbir düzeltmeyi içermiyor.
Aynı araştırma ekibinden Or Peles'in bulduğu ikinci ve ilişkili açık 6 Eylül'de duyuruldu. CVE-2026-86242 CVSS puanı 8,1 ile kimliği doğrulanmamış bir saldırganın yolu HTTP URL'si olan özel bir eklenti kaydetmesine izin veriyor. Bifrost dosyayı indiriyor, geçici bir paylaşılan nesne olarak yazıyor ve Go'nun plugin.Open fonksiyonuyla yüklüyor.
Özel Go eklentileri için Bifrost'un gerektirdiği dinamik bağlı derlemelerde eklenti yükleniyor ve kodu geçit süreci kullanıcısı olarak çalışıyor. Resmi Docker imajı da dâhil statik bağlı derlemelerde plugin.Open başarısız oluyor ve sonuç yalnızca sunucu tarafı istek sahteciliği oluyor. Düzeltme transports/v2.0.0 sürümünde.
Her iki açık da aynı kök nedenden kaynaklanıyor: Bifrost'un yönetim API'si varsayılan olarak kimlik doğrulaması kapalıyken geliyor. Bunlar, Ağustos sonlarında düzeltildiği SSRF açığı CVE-2026-55245'in ardından bir ay içinde projede açıklanan ikinci ve üçüncü güvenlik sorunları.
MCP açığı gerçek dünyadaki saldırılara yol açan bir kalıbı takip ediyor. Nisan 2026'da araştırmacılar Anthropic'in resmi SDK'larını etkileyen MCP'nin STDIO transportundaki tasarım açığını açıkladı. Bir diğer yapay zeka geçidi olan LiteLLM'deki benzer bir komut enjeksiyon açığı aktif olarak istismar edildi ve Haziran'da CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklendi.
Yayın tarihi itibarıyla hiçbir Bifrost CVE'si KEV kataloğunda yer almıyor.