AI ゲートウェイ「Bifrost」に CVSS 9.8 の重大RCE脆弱性――20以上のLLMプロバイダーへのルーターを直撃
AI ゲートウェイ「Bifrost」に CVSS 9.8 の重大RCE脆弱性――20以上のLLMプロバイダーへのルーターを直撃
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-23 |
| 元記事 | The Hacker News |
要約
CVSS スコア 9.8 の重大脆弱性 CVE-2026-90898 が、20以上の LLM プロバイダーへのリクエストをルーティングする AI ゲートウェイ「Bifrost」に発見された。認証なしの攻撃者が単一の HTTP リクエストだけで任意コードを実行できるため、Bifrost を本番環境で使用している組織は OpenAI・Anthropic・Google など複数プロバイダーの API キーが一度に漏洩するリスクを抱える。AI インフラを統合管理するゲートウェイ製品は攻撃者にとって高価値なターゲットとなっており、今回の事例は AI サービスの集約化がもたらすセキュリティリスクを改めて浮き彫りにした。即時のパッチ適用および API キーのローテーションが推奨される。