Was passiert
In Bifrost, einem weit verbreiteten Open-Source-Gateway für die Verwaltung von Anfragen an über 20 Large Language Model-Provider wie OpenAI, Anthropic und Google, wurde eine kritische Sicherheitslücke entdeckt. Das Sicherheitsforschungsteam hat die Schwachstelle als CVE-2026-90898 registriert und mit einem CVSS-Score von 9.8 bewertet – das ist die maximale Kritikalität.
Die Lücke sitzt im HTTP-Transport-Modul von Bifrost und betrifft alle Versionen vor 2.1.0. Das Entscheidende: Ein Angreifer kann beliebige Befehle auf dem Gateway-Server ausführen, ohne sich authentifizieren zu müssen. Eine einzige HTTP-Anfrage reicht aus. Das bedeutet praktisch, dass jeder im Netzwerk – oder bei öffentlich erreichbaren Installationen sogar aus dem Internet – volle Kontrolle über den Server erlangen kann.
Bifrost wird in vielen Unternehmensumgebungen eingesetzt, um Anfragen an verschiedene LLM-Provider zu leiten, Kosten zu kontrollieren und die Kommunikation zu sichern. Das Gateway fungiert als zentraler Vermittler zwischen Anwendungen und den eigentlichen KI-Diensten. Eine Kompromittierung hätte daher unmittelbare Auswirkungen auf alle abhängigen Systeme.
Das Entwicklerteam von Bifrost hat ein Patch-Update auf Version 2.1.0 veröffentlicht, das die Lücke behebt. Gleichzeitig wurde ein Security Advisory herausgegeben, das Betreiber auffordert, sofort zu aktualisieren.
Organisationen, die Bifrost in produktiven Umgebungen betreiben, sollten das Update auf 2.1.0 als dringend priorisieren. Für Systeme, die noch auf älteren Versionen laufen, wird empfohlen, den betroffenen HTTP-Transport-Dienst sofort offline zu nehmen oder hinter eine zusätzliche Authentifizierungsschicht zu legen, bis das Patch eingespielt ist.
Einordnung
Diese Schwachstelle offenbart ein bekanntes Problem in der Open-Source-KI-Infrastruktur: Viele Gateway- und Proxy-Lösungen entstehen schnell, um den Marktdruck zu bedienen, werden aber nicht mit dem gleichen Sicherheitsfokus entwickelt wie etablierte Enterprise-Software.
Bifrost wurde gegründet, um genau ein Problem zu lösen – die fragmentierte Landschaft von LLM-APIs zu vereinheitlichen. Statt dass Entwickler gegen 20 verschiedene APIs codieren, sprechen sie gegen Bifrost. Das ist elegant, spart Entwicklungszeit und vereinfacht das API-Management. Allerdings wurde beim Design offenbar nicht ausreichend berücksichtigt, dass das Gateway selbst zur größten Angriffsfläche wird, wenn es nicht richtig gesichert ist.
Die Schwachstelle liegt spezifisch in der Management-Authentifizierung des HTTP-Transport-Moduls. Offensichtlich war ein Authentifizierungs-Check ausgelöst oder konnte umgangen werden – wahrscheinlich durch einen einfachen Header-Injection, Path-Traversal oder ähnliche Techniken, die in Web-Frameworks häufig übersehen werden. Ein unauthentifizierter Angreifer konnte sich dadurch als Admin ausgeben oder direkt auf Management-Endpoints zugreifen.
Aus dem Marktkontext heraus ist das problematisch: Viele Organisationen setzen Bifrost ein, weil es flexibel, schnell einsatzbereit und kostenlos ist. Sie verlassen sich darauf, dass die Community und das Entwicklerteam die Sicherheit ernst nehmen. Die CVE zeigt, dass dieses Vertrauen bei dieser Komponente – zumindest in Version 2.0.x – nicht gerechtfertigt war. Das wird wahrscheinlich dazu führen, dass andere Gateway-Lösungen wie Kong, Traefik oder proprietäre API-Gateways von Enterprise-Anbietern wieder an Attraktivität gewinnen, die mit strikteren Security-Prozessen arbeiten.
Für Betreiber bedeutet das: Open-Source-Tools für kritische Infrastruktur erfordern zusätzliche Absicherungen – nicht nur Updates, sondern auch Netzwerk-Segmentierung, WAF-Regeln und regelmäßige Security-Audits.
Was das bedeutet
Diese Lücke verdeutlicht, dass KI-Infrastruktur nicht einfach wie traditionelle Microservices behandelt werden kann. Ein KI-Gateway sitzt am Schnittpunkt zwischen internen Anwendungen und externen, kostspieligen Cloud-Services. Eine Kompromittierung erlaubt nicht nur, Befehle auszuführen – sie erlaubt auch, alle Anfragen zu den LLM-Providern abzufangen, API-Keys zu stehlen, Prompts zu manipulieren oder massive API-Kosten zu verursachen, indem der Angreifer das Gateway für eigene Anfragen nutzt.
Das bedeutet praktisch: Wer heute noch Bifrost 2.0.x oder älter laufen hat, sollte nicht als nächstes Patch-Management-Ticket planen, sondern als sofort-Incident behandeln. Die Lücke ist zu einfach auszunutzen und zu wertvoll für Angreifer. Parallel dazu sollten Organisationen überdenken, wie viel Vertrauen sie in ein einzelnes Gateway legen – Redundanz, Netzwerk-Isolation und ein geregelter Zugriff auf das Management-Interface sind nicht optional.





