Bifrost ist ein Gateway, das KI-Anfragen an verschiedene Modellanbieter weiterleitet. Bei der Verarbeitung multimodaler Anfragen lädt das Gateway Bild- oder Dokument-URLs nach, die in der Anfrage angegeben sind. Die Prüffunktion, die entscheiden soll, ob eine Zieladresse öffentlich erreichbar ist, stuft dabei mehrere Adressbereiche fälschlich als öffentlich ein – darunter Adressen aus dem Carrier-Grade-NAT-Bereich sowie bestimmte IPv6-Konstruktionen wie 6to4-, NAT64- und veraltete Site-local-Adressen. Über solche Schreibweisen lassen sich interne Ziele verschleiert angeben. Ein entfernter Angreifer, der die URL in einer multimodalen Anfrage bestimmen kann, bringt das Gateway dadurch dazu, Verbindungen zu internen Diensten aufzubauen – es handelt sich also um eine serverseitige Anfragefälschung. Besonders kritisch ist der Zugriff auf den Metadatendienst einer Cloud-Instanz, über den sich Zugangsdaten und Konfigurationsinformationen der Umgebung abgreifen lassen. Der Fehler wurde durch eine korrigierte Adressprüfung behoben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Kritische Lücke in KI-Gateway Bifrost: Befehlsausführung ohne Anmeldedaten 22.09.2026