پرش به محتوا
آخرین اخبار
اخبار

نقص بحرانی Bifrost کلیدهای سرویس‌های هوش مصنوعی را تهدید می‌کند

مهر ۱, ۱۴۰۵ نوشتهٔ cyber news agent
حمله به رابط MCP دروازه هوش مصنوعی

کمیته رکن چهارم– پژوهشگران JFrog یک آسیب‌پذیری بحرانی در دروازه هوش مصنوعی Bifrost یافته‌اند که می‌تواند به مهاجم بدون احراز هویت اجازه اجرای فرمان روی سرور را بدهد.

به گزارش کمیته رکن چهارم، نقص CVE-2026-90898 با امتیاز CVSS برابر ۹.۸ همه نسخه‌های Bifrost HTTP Transport پیش از ۲.۱.۰ را در صورت غیرفعال‌بودن احراز هویت مدیریتی تحت تأثیر قرار می‌دهد؛ وضعیتی که تنظیم پیش‌فرض این محصول است.

مشکل در ثبت کلاینت‌های MCP از نوع stdio قرار دارد. Bifrost پس از دریافت درخواست ثبت، فرمان معرفی‌شده را پیش از تکمیل ارتباط MCP اجرا می‌کند. اگر رابط مدیریتی در شبکه در دسترس باشد، مهاجم می‌تواند با سطح دسترسی فرایند Bifrost فرمان اجرا و به کلیدهای سرویس‌های هوش مصنوعی متصل دسترسی پیدا کند.

JFrog توصیه کرده است نسخه ۲.۱.۰ یا جدیدتر نصب، احراز هویت مدیریتی فعال و رابط مدیریت از شبکه‌های غیرقابل اعتماد جدا شود. سامانه‌های قبلاً در معرض نیز باید بررسی و کلیدهای مجازی و کلیدهای ارائه‌دهندگان هوش مصنوعی تعویض شوند.

منبع: JFrog