Aktualisieren Sie alle Bifrost-Installationen umgehend auf Version 2.1.0 oder höher.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.8+18
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-90898, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials
Eine kritische Schwachstelle (CVE-2026-90898) im Open-Source AI Gateway Bifrost ermöglicht es Angreifern, ohne Authentifizierung beliebige Befehle auf dem Server auszuführen. Betroffen sind alle Versionen vor 2.1.0 des Bifrost HTTP-Transports. Nutzer sollten umgehend auf die neueste Version aktualisieren, um dieses hohe Sicherheitsrisiko zu beheben.
SecBoard-Einordnung
Die Schwachstelle erlaubt die Ausführung beliebiger Befehle ohne Authentifizierung, was zu einer vollständigen Kompromittierung des Servers führen kann.
Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über den Server übernehmen, auf sensible Daten zugreifen, diese manipulieren oder weitere Angriffe im Netzwerk starten.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- reefs@jfrog.com
Betroffen
Organisationen, die das Open-Source AI Gateway Bifrost in Versionen vor 2.1.0 des HTTP-Transports einsetzen.
Prüfen
3- ▸Überprüfen Sie alle Bifrost-Installationen auf die verwendete Version des HTTP-Transports.
- ▸Stellen Sie sicher, dass Bifrost-Instanzen nicht direkt aus dem Internet erreichbar sind, falls eine sofortige Aktualisierung nicht möglich ist.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Bifrost-Server auf ungewöhnliche Prozessausführungen oder Netzwerkverbindungen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, ob es bereits aktive Ausnutzungen der Schwachstelle gibt.
- ▸Der genaue technische Mechanismus der Schwachstelle (z.B. Art der Injektion) ist nicht detailliert beschrieben.
- ▸Die spezifischen Auswirkungen auf verschiedene Betriebssysteme oder Konfigurationen sind nicht angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„beliebige Befehle auf dem Server auszuführen“
„kritische Schwachstelle ... ermöglicht es Angreifern, ohne Authentifizierung“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile