Bifrost AI Gateway — Vulnerabilidades críticas de ejecución remota de comandos y SSRF sin autenticación (CVE-2026-90898)

Fecha de publicación: 22 de septiembre de 2026
Categoría: Inteligencia de Amenazas / Vulnerabilidades en Inteligencia Artificial

Introducción

Investigadores de seguridad de JFrog Security Research han descubierto múltiples vulnerabilidades críticas en Bifrost, una pasarela de código abierto (AI gateway) diseñada para enrutar solicitudes a más de 20 proveedores de modelos de lenguaje grande (LLM). Entre los hallazgos destaca la vulnerabilidad CVE-2026-90898, la cual permite a un atacante no autenticado ejecutar comandos arbitrarios en el servidor del gateway mediante una única petición HTTP. El proyecto se enfrenta a una serie de revelaciones de seguridad en un periodo menor a un mes, evidenciando los riesgos asociados a configuraciones predeterminadas permisivas en infraestructuras de IA orientadas a la producción.

¿Qué es Bifrost AI Gateway? (Análisis General)

Bifrost actúa como un intermediario o pasarela centralizada para gestionar el tráfico de API hacia múltiples proveedores de IA, consolidando pasarelas, claves de autenticación y políticas de gobernanza. Al encontrarse típicamente en posiciones de alta visibilidad o conectividad dentro de las arquitecturas empresariales, maneja información altamente sensible, incluyendo credenciales maestras y tokens de acceso para diversos servicios de modelos cognitivos.

Las vulnerabilidades identificadas comprometen severamente este núcleo de control:

  • CVE-2026-90898: Fallo crítico de control de acceso y ejecución de comandos. Puntuación oficial CVSS v3.1: 9.8 (CRITICAL). Vector exacto: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Clasificación CWE oficial: CWE-284 (Improper Access Control) y CWE-306 (Missing Authentication for Critical Function). Dato confirmado por NVD.
  • CVE-2026-86242: Fallo de carga de plugins personalizados mediante URLs HTTP. Puntuación oficial CVSS v3.1: 8.1 (HIGH). Vector exacto: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Clasificación CWE oficial: CWE-94 (Improper Control of Generation of Code), CWE-284 y CWE-306. Dato confirmado por NVD.
  • CVE-2026-55245: Vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF) en componentes de enrutamiento de imágenes/documentos. Puntuación oficial CVSS v4.0: 8.7 (HIGH). Vector exacto: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Clasificación CWE oficial: CWE-918 (Server-Side Request Forgery). Dato confirmado por NVD.

¿Cómo funciona? (Análisis Técnico)

El vector principal de ataque radica en una combinación de controles de autenticación deshabilitados por defecto en el archivo de configuración (governance.auth_config.is_enabled = false) y fallas en la validación de entradas dentro de las interfaces de gestión del transporte HTTP.

  • Flujo de explotación de CVE-2026-90898 (MCP Stdio Client Registration):

    • Bifrost registra clientes MCP (Model Context Protocol) a través de su API de gestión (/api/mcp/client).
    • Un cliente de tipo stdio requiere la definición de un comando junto con sus argumentos.
    • Debido a la ausencia de autenticación y de un protocolo de enlace MCP previo en versiones vulnerables (anteriores a transports/v2.1.0), el gateway inicia de inmediato el programa especificado.
    • El proceso hijo se ejecuta directamente con los privilegios del usuario del proceso de Bifrost (por ejemplo, appuser en la imagen oficial de Docker), permitiendo la ejecución arbitraria de comandos y la extracción de claves API almacenadas en memoria o archivos de configuración.
  • Flujo de explotación de CVE-2026-86242 (Custom Plugin HTTP Path):

    • El transporte HTTP de Bifrost (versiones anteriores a 2.0.0) acepta plugins personalizados cuya ruta sea una URL HTTP a través de peticiones POST /api/plugins.
    • El cargador de objetos compartidos interpreta la ruta con prefijo HTTP como una URL de descarga, escribe el cuerpo en un archivo temporal .so y lo procesa mediante la función plugin.Open de Go.
    • En compilaciones enlazadas dinámicamente, esto resulta en ejecución remota de comandos; en compilaciones estáticas (como la imagen oficial predeterminada de Docker), el cargador falla, limitando el impacto a un escenario de SSRF avanzado.
  • Mecanismo de SSRF (CVE-2026-55245):

    • La función isPublicIP en el código de enrutamiento (utilizada para endpoints de Bedrock y Vertex) clasificaba incorrectamente direcciones especiales (tales como Carrier-Grade NAT, prefijos IPv6 6to4, NAT64 y direcciones locales de sitio obsoletas) como IPs públicas.
    • Esto permitía a un atacante que controlara las URLs de solicitudes multimodales forzar al gateway a conectarse a servicios internos de infraestructura en la nube, incluyendo puntos finales de metadatos de instancias.

Sistemas / Entornos Afectados

El impacto se concentra en despliegues que utilicen configuraciones predeterminadas sin endurecer (autenticación de gestión deshabilitada) y exposición de puertos de administración en interfaces externas.

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-90898CWE-284, CWE-306Crítico (RCE sin credenciales)9.8AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-86242CWE-94, CWE-284, CWE-306Alto (RCE / SSRF por plugin)8.1AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (con acoplamiento dinámico)
CVE-2026-55245CWE-918Alto (SSRF hacia infraestructura interna)8.7AV:N/AC:L/AT:N/PR:N/UI:N/VI:H (CVSS v4.0)
  • Versiones de software afectadas:
    • Bifrost HTTP transport anterior a la versión 2.1.0 (para CVE-2026-90898).
    • Bifrost HTTP transport anterior a la versión 2.0.0 (para CVE-2026-86242).
    • Línea de código base anterior a 1.5.17 (para CVE-2026-55245).
  • Entornos de riesgo: Contenedores Docker ejecutados con la imagen oficial (que vincula la API de gestión a 0.0.0.0 por defecto) y despliegues con políticas de gobernanza inhabilitadas.

Mitigación y Detección

Remediación

  1. Actualización prioritaria: Actualizar inmediatamente el transporte HTTP de Bifrost a la versión 2.1.0 o superior, la cual implementa rechazos estrictos (código HTTP 403) ante intentos de registro de clientes MCP stdio no autenticados.
  2. Hardening de configuración: Habilitar explícitamente los mecanismos de control de acceso configurando governance.auth_config.is_enabled = true y estableciendo credenciales robustas si no es posible actualizar de inmediato.
  3. Restricción de red: Asegurar que los puertos de la API de gestión de Bifrost nunca estén expuestos a redes públicas o no confiables (evitar enlaces genéricos a 0.0.0.0 en entornos de producción).
  4. Rotación de secretos: Tratar cualquier instancia que haya operado con autenticación deshabilitada y API expuesta como comprometida, procediendo a rotar de inmediato todas las claves API de proveedores y tokens virtuales asociados.

Detección

  • Monitorear registros de acceso en búsqueda de peticiones POST no autorizadas hacia /api/mcp/client o /api/plugins.
  • Revisar procesos hijos iniciados inesperadamente por el usuario del contenedor de la aplicación (appuser).

Nota de Inteligencia Defensiva: La exposición de pasarelas de IA con arquitecturas basadas en agentes y protocolos de comunicación dinámicos (como MCP) representa un vector crítico de pivoteo lateral. Los equipos defensivos deben auditar rigurosamente los parámetros de red y las directivas de autenticación en cualquier pasarela de modelos cognitivos desplegada en la red perimetral.

Recapitulando

Las vulnerabilidades descubiertas en Bifrost subrayan los riesgos inherentes de mantener configuraciones predeterminadas permisivas en herramientas de infraestructura moderna de IA. Con puntuaciones críticas de hasta 9.8 y vectores de ejecución remota de comandos sin autenticación, la combinación de una API de gestión expuesta y la capacidad de registrar clientes o plugins arbitrarios pone en peligro no solo la integridad del servidor, sino la totalidad de las credenciales de proveedores de modelos integrados. Una pronta actualización y el endurecimiento de políticas de autenticación son indispensables para neutralizar estas amenazas.

Referencias