Mastodon Mastodon Mastodon Mastodon

Una vulnerabilidad en Bifrost permite ejecutar comandos sin autenticación a través del registro MCP

Foto del autor

CyberSecureFox Editorial Team

Publicado:

En el AI gateway de código abierto Bifrost, que enruta solicitudes a más de 20 proveedores de grandes modelos de lenguaje, se han descubierto dos vulnerabilidades que permiten a un atacante no autenticado ejecutar comandos arbitrarios en el servidor. La más peligrosa de ellas — CVE-2026-90898 — se explota con una única solicitud HTTP al API de gestión con la configuración por defecto. Según JFrog Security Research, la puntuación CVSS es de 9.8. La corrección está disponible en la versión transports/v2.1.0. Los operadores que utilicen Bifrost con la autenticación del API de gestión desactivada (ajuste por defecto) deben actualizar inmediatamente o aplicar soluciones temporales.

Detalles técnicos de las vulnerabilidades

CVE-2026-90898: ejecución de comandos mediante el registro de un cliente MCP

El investigador Yuval Moravchik, de JFrog, descubrió que, con la autenticación del API de gestión desactivada (el parámetro governance.auth_config.is_enabled está establecido en false por defecto), un atacante puede enviar una única solicitud POST al endpoint /api/mcp/client y registrar un cliente MCP de tipo stdio. Bifrost ejecuta de inmediato el comando indicado en la solicitud en nombre del proceso del gateway, incluso antes de que finalice el handshake MCP. En la imagen oficial de Docker, el proceso se ejecuta bajo el usuario appuser.

Se ven afectadas todas las versiones de Bifrost HTTP transport anteriores a la 2.1.0, incluida la versión 2.0.0 y la rama 1.6.x hasta la 1.6.11 inclusive. Dado que el gateway almacena las claves de API de los proveedores conectados, la ejecución de comandos en el contexto del proceso del gateway potencialmente otorga al atacante acceso a estas credenciales.

CVE-2026-86242: carga de un plugin malicioso vía HTTP

La segunda vulnerabilidad, CVE-2026-86242, fue divulgada por JFrog el 6 de septiembre. Según los investigadores, la puntuación CVSS es de 8.1. Un atacante no autenticado puede registrar un plugin personalizado indicando una dirección HTTP como ruta. Bifrost descarga el archivo, lo guarda como un objeto compartido temporal y lo carga a través de la función plugin.Open en Go.

El impacto depende del tipo de compilación: en compilaciones enlazadas dinámicamente (necesarias para plugins Go personalizados), el código cargado se ejecuta en nombre del proceso del gateway. En compilaciones enlazadas estáticamente, incluida la imagen oficial de Docker, plugin.Open termina con un error y la vulnerabilidad se reduce a falsificación de solicitudes del lado del servidor (SSRF). La corrección está disponible a partir de transports/v2.0.0.

Diferencias en la prioridad de los parches

Las dos vulnerabilidades requieren decisiones de actualización distintas. CVE-2026-90898 solo se corrige en la versión transports/v2.1.0: la versión intermedia 2.0.0 sigue siendo vulnerable. CVE-2026-86242 se ha corregido ya en transports/v2.0.0. Al mismo tiempo, para despliegues típicos basados en la imagen oficial de Docker (enlace estático), es precisamente CVE-2026-90898 la que representa la mayor amenaza: la ruta hacia la ejecución de comandos arbitrarios funciona en esta imagen sin condiciones adicionales. La ruta hacia la ejecución remota de código a través de CVE-2026-86242 en la misma imagen queda bloqueada y se reduce solo a SSRF. De este modo, la actualización a transports/v2.1.0 cierra ambas vulnerabilidades y debe ser prioritaria.

Exposición en red: binario y Docker

El grado de accesibilidad del API de gestión depende del método de despliegue. El binario estándar de Bifrost vincula el API de gestión a localhost, limitando el acceso a la máquina local. La imagen oficial de Docker lo vincula a 0.0.0.0; si el puerto se publica, el API pasa a ser accesible desde fuera del contenedor. Esta diferencia es críticamente importante al evaluar el riesgo real: los despliegues en contenedores con el puerto de gestión publicado son susceptibles de explotación remota sin condiciones adicionales.

Contexto: tercera vulnerabilidad en un mes

Ambas vulnerabilidades comparten una causa raíz: el API de gestión de Bifrost se suministra con la autenticación desactivada por defecto. Se trata ya de la segunda y la tercera incidencia de seguridad divulgadas en el proyecto en menos de un mes: anteriormente, a finales de agosto, se corrigió una vulnerabilidad SSRF no relacionada, CVE-2026-55245 (los detalles sobre ella solo han sido confirmados por el material de noticias original; no se ha obtenido el boletín primario).

En el momento de la publicación, ninguna de las vulnerabilidades de Bifrost figura en el catálogo CISA KEV y no se han encontrado evidencias independientes de explotación activa. Sin embargo, existen pruebas de concepto públicas, y una vulnerabilidad similar de inyección de comandos en otro AI gateway, LiteLLM, según el material original, fue añadida al catálogo CISA KEV en junio de 2026 tras confirmarse su explotación.

Recomendaciones

  • Actualice Bifrost HTTP transport a la versión transports/v2.1.0, que cierra ambas vulnerabilidades. La versión 2.0.0 solo corrige CVE-2026-86242.
  • Si no es posible actualizar de inmediato, active la autenticación del API de gestión: establezca governance.auth_config.is_enabled en true y configure credenciales sólidas.
  • Limite el acceso en red al API de gestión: no publique el puerto de gestión en redes no confiables, especialmente en despliegues Docker.
  • JFrog recomienda considerar comprometida cualquier instancia que haya funcionado con la autenticación desactivada y un API de gestión accesible desde el exterior. En tales casos, es necesario rotar las claves virtuales y las claves de API de los proveedores.
  • La rama 1.6.x hasta la 1.6.11 no incluye ninguna de las correcciones: la migración a la 2.1.0 es obligatoria.

Ambas vulnerabilidades de Bifrost son consecuencia de una decisión de arquitectura: suministrar el API de gestión sin autenticación por defecto. Para los operadores que utilizan Bifrost en entornos de contenedores con el puerto de gestión publicado, la única acción realmente fiable es actualizar a transports/v2.1.0 y rotar simultáneamente todas las claves de los proveedores, si la instancia pudo haber sido accesible desde el exterior.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.