کمیته رکن چهارم– پژوهشگران JFrog یک آسیبپذیری بحرانی در دروازه هوش مصنوعی Bifrost یافتهاند که میتواند به مهاجم بدون احراز هویت اجازه اجرای فرمان روی سرور را بدهد.
به گزارش کمیته رکن چهارم، نقص CVE-2026-90898 با امتیاز CVSS برابر ۹.۸ همه نسخههای Bifrost HTTP Transport پیش از ۲.۱.۰ را در صورت غیرفعالبودن احراز هویت مدیریتی تحت تأثیر قرار میدهد؛ وضعیتی که تنظیم پیشفرض این محصول است.
مشکل در ثبت کلاینتهای MCP از نوع stdio قرار دارد. Bifrost پس از دریافت درخواست ثبت، فرمان معرفیشده را پیش از تکمیل ارتباط MCP اجرا میکند. اگر رابط مدیریتی در شبکه در دسترس باشد، مهاجم میتواند با سطح دسترسی فرایند Bifrost فرمان اجرا و به کلیدهای سرویسهای هوش مصنوعی متصل دسترسی پیدا کند.
JFrog توصیه کرده است نسخه ۲.۱.۰ یا جدیدتر نصب، احراز هویت مدیریتی فعال و رابط مدیریت از شبکههای غیرقابل اعتماد جدا شود. سامانههای قبلاً در معرض نیز باید بررسی و کلیدهای مجازی و کلیدهای ارائهدهندگان هوش مصنوعی تعویض شوند.
منبع: JFrog



