Der HTTP-Transport von Bifrost nimmt über eine Schnittstelle zum Hinzufügen von Plugins Anfragen entgegen, ohne dass eine Anmeldung nötig ist – denn die Authentifizierung der Verwaltungsfunktionen ist in der Standardkonfiguration abgeschaltet. Dabei darf der Pfad eines aktivierten Plugins auch eine HTTP-Adresse sein. Der Lader für gemeinsam genutzte Objektdateien behandelt einen solchen Pfad als Download-Quelle, speichert den abgerufenen Inhalt als temporäre Bibliothek und lädt diese anschließend als Go-Plugin. Gelingt das Laden, wird eine optionale Initialisierungsfunktion sofort mit den vom Angreifer übergebenen Konfigurationsdaten ausgeführt – mit den Rechten des Bifrost-Prozesses. Bei dynamisch gelinkten Builds, die der Hersteller für eigene Go-Plugins voraussetzt, ergibt sich daraus eine nicht authentifizierte Codeausführung aus der Ferne. Beim veröffentlichten statisch gelinkten Container-Image schlägt das Laden fehl; dort bleibt es bei serverseitig erzwungenen Anfragen an beliebige Adressen. Ein Angriff setzt voraus, dass das Plugin zu Go-Version, Betriebssystem, Architektur und Linkart des Ziels passt.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Kritische Lücke in KI-Gateway Bifrost: Befehlsausführung ohne Anmeldedaten 22.09.2026