Die Schwachstelle betrifft die Verwaltungsschnittstelle des Bifrost-Gateways, über die sich MCP-Clients registrieren lassen. Ein Client vom Typ “stdio” besteht dabei lediglich aus einem Programmaufruf samt Argumenten – und dieses Programm wird vom Gateway unmittelbar gestartet, sobald der Client hinzugefügt wird. Ein regulärer MCP-Handshake ist dafür nicht nötig. Verschärft wird das Problem durch die Standardkonfiguration: Die Authentifizierung der Governance-Komponente ist ab Werk deaktiviert, wodurch jeder Aufrufer faktisch als lokaler Administrator behandelt wird. Damit genügt eine einzige, nicht authentifizierte Anfrage an den Registrierungs-Endpunkt der Management-API, um beliebige Programme auf dem Gateway auszuführen – und zwar mit den Rechten des Benutzerkontos, unter dem der Bifrost-Prozess läuft. In neueren Ausgaben der Transport-Komponente wird eine solche nicht authentifizierte Registrierung abgewiesen; ältere Ausgaben lassen sie weiterhin zu.
CVE-2026-90898
9,8
CRITICAL
CVSS Basis-Score
Beschreibung