Критическая уязвимость в Bifrost, открытом AI-шлюзе, позволяющая злоумышленникам выполнять произвольные команды без аутентификации, была обнаружена и имеет высокий CVSS балл 9,8. Эта проблема затрагивает все версии Bifrost HTTP-транспорта до 2.1.0, что особенно тревожно, поскольку аутентификация управления отключена по умолчанию.
Технические детали уязвимости
По словам Ювала Моравчика из JFrog Security Research, злоумышленник может зарегистрировать клиента MCP с помощью одной неаутентифицированной POST-запроса к API управления на /api/mcp/client. Bifrost запускает указанную команду немедленно, что даёт злоумышленнику доступ ко всем хранящимся API-ключам провайдеров, к которым подключён шлюз. Если у вас версия 1.6.x или 2.0.0, вы всё ещё подвержены данному риску.
Для защиты от этой уязвимости необходимо обновить Bifrost до версии 2.1.0, в которой добавлена защита от неаутентифицированного доступа. В случае, если обновление невозможно, JFrog рекомендует включить аутентификацию и использовать надёжные учётные данные.
Проблемы и последствия для пользователей
Для операторов Bifrost угроза остаётся высока. Учитывая, что уязвимость открывает доступ к чувствительной информации, такие инциденты могут привести к крупным утечкам данных. Эксперты советуют относиться к любым экземплярам, работающим без аутентификации, как к скомпрометированным. Это ни в коем случае не изоляция — в конкуренции с аналогичными платформами, такими как Anthropic и LiteLLM, такие инциденты могут подорвать доверие к Bifrost.
Согласно данным, в 2023 году уже было зафиксировано несколько атак, связанных с уязвимостями в AI-шлюзах, и риски быстро нарастают. Аналитики предсказывают, что без должной защиты и обновлений на рынке могут зарегистрировать ещё больше инцидентов.
Прогноз — пользователи Bifrost должны немедленно принять меры по обновлению и защите своих систем. Поскольку угроза уже существует, важно не оставлять системы без защиты в течение долгого времени.