SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Mittel
CVSS9.8EPSS0.6 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Aktualisieren Sie alle Bifrost-Installationen umgehend auf Version 2.1.0 oder höher.

▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.8+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-90898, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Critical Bifrost AI Gateway Flaw Lets Attackers Run Commands Without Credentials

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine kritische Schwachstelle (CVE-2026-90898) im Open-Source AI Gateway Bifrost ermöglicht es Angreifern, ohne Authentifizierung beliebige Befehle auf dem Server auszuführen. Betroffen sind alle Versionen vor 2.1.0 des Bifrost HTTP-Transports. Nutzer sollten umgehend auf die neueste Version aktualisieren, um dieses hohe Sicherheitsrisiko zu beheben.

SecBoard-Einordnung

Die Schwachstelle erlaubt die Ausführung beliebiger Befehle ohne Authentifizierung, was zu einer vollständigen Kompromittierung des Servers führen kann.

Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über den Server übernehmen, auf sensible Daten zugreifen, diese manipulieren oder weitere Angriffe im Netzwerk starten.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
reefs@jfrog.com

Betroffen

Organisationen, die das Open-Source AI Gateway Bifrost in Versionen vor 2.1.0 des HTTP-Transports einsetzen.

Prüfen

3
  • ▸Überprüfen Sie alle Bifrost-Installationen auf die verwendete Version des HTTP-Transports.
  • ▸Stellen Sie sicher, dass Bifrost-Instanzen nicht direkt aus dem Internet erreichbar sind, falls eine sofortige Aktualisierung nicht möglich ist.
▸ 1 weitere
  • ▸Überwachen Sie Bifrost-Server auf ungewöhnliche Prozessausführungen oder Netzwerkverbindungen.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, ob es bereits aktive Ausnutzungen der Schwachstelle gibt.
  • ▸Der genaue technische Mechanismus der Schwachstelle (z.B. Art der Injektion) ist nicht detailliert beschrieben.
  • ▸Die spezifischen Auswirkungen auf verschiedene Betriebssysteme oder Konfigurationen sind nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

„beliebige Befehle auf dem Server auszuführen“

T1190Exploit Public-Facing Applicationzugeordnet

„kritische Schwachstelle ... ermöglicht es Angreifern, ohne Authentifizierung“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile