🌍 Баг в шлюзе Bifrost позволяет без паролей выполнить команды и похитить API‑ключи
📰 Опубликовано: 22 сен 2026, 16:41 UTC
В открытом проекте Bifrost, который перенаправляет запросы к более чем 20 провайдерам больших языковых моделей, обнаружена критическая уязвимость (CVE-2026-90898). Она даёт возможность выполнить команду на сервере шлюза без авторизации и получить хранящиеся там API‑ключи. Исправление доступно в версии transports/v2.1.0.
На скомпрометированном шлюзе злоумышленник может получить доступ к ключам провайдеров, запускать команды от имени процесса шлюза и потенциально похищать или изменять данные.
Операторам Bifrost нужно обновиться до transports/v2.1.0, включить аутентификацию управления, не публиковать порт управления и заменить все ключи, если служба работала с.
🔗 Источник: The Hacker News
🔔 ПОДПИСАТЬСЯ
Post #280
25

- 🤔 1