CVE-2026-90898
Bifrost تنفيذ تعليمات برمجية عن بُعد دون مصادقة عبر تسجيل عميل MCP stdio
- تم النشر
- 14/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- JFROG
- الأدلة المرصودة
- 23/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسجّل Bifrost عملاء MCP عبر واجهة الإدارة الخاصة به. عميل stdio هو أمر plus args. يشغّل Bifrost ذلك البرنامج في البوابة بمجرد إضافة العميل. لا حاجة لمصافحة MCP. القيمة الافتراضية هي governance.auth_config.is_enabled=false. إيقاف المصادقة يعني أن كل متصل هو مسؤول محلي. يكفي POST /api/mcp/client واحد غير مُصادَق عليه لتشغيل برنامج بصلاحيات مستخدم عملية Bifrost (appuser في الصورة الرسمية). يرفض transports/v2.1.0 تسجيل stdio غير مُصادَق عليه برمز 403. لا يزال transports/v2.0.0 يسمح بذلك.
المصادر
مستودع إثبات مفهوم تعليمي لـ CVE-2026-90898 لأبحاث الأمن المصرّح بها، والتوعية بالثغرات، والاختبار الدفاعي في بيئات مختبرية معزولة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.