bifrost ai gateway cve 2026 90898 rce mcp

Bifrost AI Gateway, una richiesta MCP basta per eseguire comandi senza autenticazione

🛡️ Executive Summary

  • CVE-2026-90898 permette RCE senza credenziali registrando un client MCP stdio attraverso l’API di management di Bifrost.
  • La configurazione predefinita lascia disabilitata l’autenticazione amministrativa, trasformando l’esposizione dell’API in un problema critico.
  • Bifrost 2.1.0 blocca la registrazione anonima; le istanze precedentemente esposte devono considerare compromessi anche i segreti dei provider AI.

Bifrost AI Gateway ha corretto una vulnerabilità che mostra con particolare chiarezza il nuovo rischio delle infrastrutture agentiche: una funzione perfettamente legittima di Model Context Protocol può diventare direttamente un primitive di remote code execution quando viene esposta attraverso un’API amministrativa senza autenticazione. CVE-2026-90898, scoperta da JFrog e valutata CVSS 9,8, consente di registrare un client MCP di tipo stdio con una singola richiesta HTTP e di fare avviare al gateway il comando indicato dall’attaccante. Sono vulnerabili le versioni del transport HTTP precedenti alla 2.1.0.

CVE-2026-90898 trasforma la registrazione MCP in esecuzione di comandi

Annuncio

La dinamica tecnica descritta nel report originale di JFrog Security Research è lineare. Bifrost permette di aggiungere client MCP attraverso l’endpoint /api/mcp/client. Nel caso del transport stdio, la configurazione del client contiene un comando e i relativi argomenti. Il gateway vulnerabile avvia quel processo immediatamente dopo la registrazione, prima ancora che venga completato un handshake MCP. Se l’API amministrativa è raggiungibile e l’autenticazione non è attiva, una sola richiesta POST permette quindi di scegliere il programma da eseguire con i privilegi del processo Bifrost. Il problema non deriva da una prompt injection né da un modello che prende autonomamente una decisione pericolosa. È una vulnerabilità dell’infrastruttura che circonda il modello, distinzione essenziale nell’analisi della sicurezza agentica. Lo stesso confine era già emerso con le vulnerabilità MCP che avevano propagato RCE in diversi framework AI: standard, SDK, gateway e applicazioni finali sono livelli differenti, ma una trust boundary progettata male a uno di essi può consegnare all’attaccante capacità molto superiori a quelle del semplice accesso al modello.

Leggi anche: LiteLLM espone gateway AI a RCE, abuso MCP e furto di credenziali cloud

Il vero problema è l’autenticazione di management disattivata di default

JFrog individua la condizione decisiva nella configurazione governance.auth_config.is_enabled=false, che rappresenta il default interessato dal problema. In questa situazione Bifrost tratta chi può raggiungere l’interfaccia di management come un soggetto amministrativamente trusted. Con CVE-2026-90898 questa scelta si combina con una funzione ad altissimo privilegio: la possibilità di definire un processo locale da utilizzare come client MCP. Il risultato è una RCE remota senza credenziali e senza interazione dell’utente. È la stessa classe di errore architetturale che sta trasformando i gateway AI in asset di primo livello. Questi sistemi non inoltrano soltanto prompt: aggregano accesso a OpenAI, Anthropic, AWS Bedrock, Google Vertex AI e altri provider, conservano chiavi, applicano policy e possono collegare strumenti eseguibili attraverso MCP. La compromissione del gateway può quindi estendersi ai segreti che esso custodisce. Matrice Digitale ha documentato una dinamica analoga su LiteLLM, dove configurazioni prive di autenticazione, ruoli amministrativi e accesso MCP potevano ampliare l’impatto fino alle credenziali IAM cloud. Il problema non è più proteggere soltanto il modello: è proteggere il control plane dell’AI.

Bifrost aveva già corretto una seconda RCE nell’ecosistema dei plugin

CVE-2026-90898 arriva inoltre dopo CVE-2026-86242, un’altra vulnerabilità individuata da JFrog nello stesso progetto. In quel caso il secondo advisory tecnico descrive versioni precedenti alla 2.0.0 capaci di accettare attraverso /api/plugins il percorso HTTP di un plugin personalizzato quando l’autenticazione di management è disabilitata. Bifrost scarica quindi il file, lo salva temporaneamente come shared object e tenta di caricarlo attraverso plugin.Open. Sulle build dinamicamente linkate, compatibili con i plugin Go personalizzati, il risultato può essere esecuzione di codice come utente del processo. Le due CVE non sono identiche e non vanno confuse: CVE-2026-86242 dipende anche dal tipo di build e dalla compatibilità del plugin, mentre CVE-2026-90898 sfrutta direttamente l’avvio del comando stdio e presenta condizioni molto più semplici. Condividono però il difetto strutturale più importante: funzioni amministrative capaci di caricare o avviare codice diventano raggiungibili senza una robusta barriera di autenticazione. È una lezione che si sovrappone al tool poisoning già analizzato nell’ecosistema MCP: più capacità operative vengono assegnate agli agenti e ai loro gateway, più l’identità del soggetto autorizzato a configurarle diventa una proprietà di sicurezza fondamentale.

Continua con:

Agenti AI, skill malevole e tool poisoning costruiscono una nuova kill chain

AWS API MCP Server e il rischio dei controlli applicati fuori dal percorso effettivo

Aggiornare a Bifrost 2.1.0 non basta se il gateway era esposto

La correzione è contenuta in Bifrost transport 2.1.0: la registrazione di un client MCP stdio senza autenticazione viene rifiutata con HTTP 403. JFrog precisa che transports/v2.0.0 e la linea 1.6.x fino alla 1.6.11 non contengono questa protezione. Il vendor mette a disposizione anche la release 2.1.0 del transport con la modifica necessaria. Per le installazioni non ancora aggiornate, la mitigazione consiste nell’attivare l’autenticazione di governance, usare credenziali amministrative robuste e impedire che il listener di management sia accessibile da reti non fidate. Per le istanze che sono rimaste pubblicamente raggiungibili con autenticazione disabilitata, però, JFrog raccomanda un approccio più severo: trattarle come potenzialmente compromesse e ruotare virtual key e credenziali dei provider. È questa la parte più importante del caso Bifrost. Una RCE su un gateway AI non consegna soltanto una shell: può consegnare il punto nel quale convergono modelli, token, strumenti, automazioni e identità cloud. La crescita degli agenti sta trasformando questi gateway in un nuovo control plane e, di conseguenza, in uno degli obiettivi più redditizi dell’infrastruttura AI.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto