Bifrost: Kritische Command-Injection-LĂĽcke (CVE-2026-90898) ohne Authentifizierung
LONDON (IT BOLTWISE) – In Bifrost wurde eine kritische LĂĽcke (CVE-2026-90898, CVSS 9,8) bekannt, die Angreifern ohne Authentifizierung beliebige Befehle auf dem Gateway-Server ausfĂĽhren lässt. Betroffen sind Versionen des Bifrost-HTTP-Transports vor 2.1.0, solange die Management-Authentifizierung deaktiviert ist – standardmäßig ist das der Fall. Der Angriff läuft ĂĽber einen einzelnen unauthentifizierten POST an den Management-API-Endpunkt /api/mcp/client. […]


#Sophos