LONDON (IT BOLTWISE) – Eine kritische Schwachstelle im Open-Source-KI-Gateway Bifrost erlaubt unauthentifizierten Angreifern, per nur einer HTTP-Anfrage beliebige Befehle auf dem Gateway-Server auszuführen. Betroffen sind alle Versionen des Bifrost HTTP-Transports vor 2.1.0, solange die Management-Authentifizierung standardmäßig deaktiviert ist. Die Lücke nutzt eine MCP-Registrierung über den Management-Endpunkt und startet den angegebenen Befehl, bevor ein MCP-Handshake stattfindet. Zusätzlich wurde eine verwandte Plugin-Lücke gemeldet, die in bestimmten Build-Setups Codeausführung ermöglichen kann.

Bifrost soll Requests an mehr als 20 LLM-Provider weiterleiten – und genau diese zentrale Rolle macht die jüngsten Meldungen zu Sicherheitslücken besonders brisant. Laut den veröffentlichten Details ermöglicht eine kritisch eingestufte Schwachstelle (CVE-2026-90898, CVSS 9.8) einem Angreifer ohne Login, über eine einzige HTTP-Anfrage beliebige Befehle auf dem Gateway auszuführen. Der Kernpunkt liegt nicht in der eigentlichen Modell-Weiterleitung, sondern in der Management-API, die im HTTP-Transport mit Authentifizierung standardmäßig deaktiviert ausliefert. Damit entsteht ein direkter Pfad vom extern erreichbaren Management-Endpunkt zum Betriebssystem-Command des Gateway-Prozesses.
Der technische Ablauf wird in der Beschreibung sehr konkret: Ein Angreifer kann einen MCP-Client vom Typ „stdio“ registrieren, und zwar über einen unauthentifizierten POST an den Management-Endpunkt „/api/mcp/client“. Bifrost startet dann den spezifizierten Befehl sofort – noch bevor es zu einem eigentlichen MCP-Handshake kommt. Entscheidend ist dabei die Benutzeridentität: Auf dem offiziellen Docker-Image läuft das Gateway unter „appuser“. Wenn die Ausführung unter dieser Prozessidentität erfolgt, gewinnt der Angreifer außerdem Zugriff auf die auf dem Gateway gespeicherten API-Schlüssel der angebundenen Provider, weil das Gateway diese Credentials für die weiteren Anfragen vorhält. Praktisch heißt das: Selbst wenn Provider-APIs eigentlich geschützt sind, reicht es, den Schlüsselbund am falschen Ort zu kompromittieren.
Die Reichweite der Lücke hängt nach den Angaben stark vom Deploy-Szenario ab. Die Stock-Bifrost-Binärdatei bindet die Management-API standardmäßig nur an „localhost“, wodurch externe Angriffe auf den Management-Port zunächst ausbleiben. In der Container-Variante ändert sich das Bild jedoch: Das offizielle Docker-Image bindet die Management-API auf „0.0.0.0“. Sobald der Port veröffentlicht wird, ist der Management-Endpunkt aus dem Netzwerk erreichbar – und damit wird aus einem lokal begrenzten Risiko schnell ein Fernangriff. Als Gegenmaßnahme nennt der Fix explizit „transports/v2.1.0“: Unauthentifizierte Versuche, einen stdio-MCP-Client zu registrieren, sollen dann mit HTTP 403 abgewiesen werden. Wer nicht sofort aktualisieren kann, soll laut Empfehlung „governance.auth_config.is_enabled“ aktivieren, starke Zugangsdaten verwenden und den Management-Listener von untrusted Netzwerken fernhalten.
Neben der MCP-Lücke existiert eine verwandte Schwachstelle (CVE-2026-86242, CVSS 8.1). Auch hier ist ein unauthentifizierter Angreifer in der Lage, sich über die Management-API einen Eintrag zu verschaffen: Er registriert einen benutzerdefinierten Plugin-Pfad als HTTP-URL. Bifrost lädt daraufhin die Datei herunter, schreibt sie als temporäres Shared-Object und versucht, sie über Go’s „plugin.Open“ zu laden. Ob daraus letztlich Codeausführung entsteht, hängt an der Build-Variante: Bei dynamisch gelinkten Builds, die Bifrost für Custom Go-Plugins erfordert, lädt das System das Plugin erfolgreich – und die enthaltene Logik läuft als Benutzer des Gateway-Prozesses. Bei statisch gelinkten Builds, einschließlich des offiziellen Docker-Images, schlägt „plugin.Open“ fehl, und das Problem reduziert sich auf Server-Side Request Forgery. Der Fix dafür wird in „transports/v2.0.0“ verortet, wodurch die beiden Meldungen unterschiedliche Upgrade-Zeitpunkte erzwingen.
Für Betreiber ergibt sich damit ein zweistufiges Sicherheits- und Betriebsbild. Erstens: Nach Angaben des Forschungsteams sollte jede Instanz, die mit deaktivierter Authentifizierung lief und zudem die Management-API exponierte, als kompromittiert behandelt werden. Das bedeutet in der Praxis nicht nur „Patchen“, sondern auch Incident-Response-typische Schritte: Bei Bedarf virtuelle Keys und die Provider-API-Keys rotieren, die das Gateway gespeichert hat. Zweitens: Das Timing der Veröffentlichung zeigt eine zunehmende Angriffsfläche rund um Management-Funktionen in KI-Gateways. Bifrost ist dabei nicht allein: Die Beschreibung verweist auf eine MCP-STDIO-Designschwäche in offiziellen SDKs eines großen Anbieters, außerdem auf eine Befehlsinjektionsklasse in LiteLLM, die aktiv ausgenutzt wurde und in der Known-Exploited-Vulnerabilities-Liste auftauchte. Diese Muster deuten darauf hin, dass die „Letzte Meile“ zwischen HTTP-Management und interner Tool-/Plugin-Mechanik häufig unterschätzt wird – gerade weil Entwickler-Workflows dafür sorgen, dass Integrationen schnell und flexibel wirken.
Auch historisch lässt sich die Lage als konsequente Folge von „Gateway-Zentraliät“ interpretieren: Wer mehrere Provider vereinheitlicht, übernimmt zwangsläufig auch Credential-Handling, Tool-Ausführung und dynamische Erweiterungsmechanismen. Genau dort liegen jedoch die stärksten Privilegien. In der Bifrost-Meldung wird das über beide CVEs sichtbar: Die gemeinsame Wurzel ist die Management-API ohne Absicherung durch Authentifizierung. Aus Enterprise-Sicht verschiebt das die Prioritäten beim Hardening von klassischen API-Grenzen hin zu internen Admin- und Governance-Endpoints. Dazu gehört nicht nur das Upgrade auf „transports/v2.1.0“ beziehungsweise „transports/v2.0.0“, sondern auch eine konsequente Netzsegmentierung, klare Port-Policies und die Frage, wer welche Managementaktionen ausführen darf – selbst wenn das Gateway nur „innerhalb der eigenen Infrastruktur“ gedacht ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bifrost KI-Gateway: Kritische Auth-Lücke ermöglicht Befehle per HTTP" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bifrost KI-Gateway: Kritische Auth-Lücke ermöglicht Befehle per HTTP" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bifrost KI-Gateway: Kritische Auth-Lücke ermöglicht Befehle per HTTP« bei Google Deutschland suchen, bei Bing oder Google News!