RCE não autenticada encontrada no transporte HTTP do Bifrost: atualize agora
Uma nova CVE colocou usuários do Bifrost em alerta: versões do transporte HTTP anteriores à 2.0.0 contêm uma falha de execução remota de código não autenticada. Como a autenticação de gerenciamento vem desabilitada por padrão, qualquer pessoa pode acessar o endpoint /api/plugins e enviar um plugin malicioso hospedado via HTTP.
O ataque não é trivial em todos os cenários. Em builds com linkagem dinâmica, o carregamento do plugin pode ter sucesso e dar execução de código dentro do processo do Bifrost. Na imagem Docker estática oficial, a mesma solicitação fica limitada a server-side request forgery, mas isso ainda é perigoso para redes internas.
Corrija rápido: atualize para o Bifrost 2.0.0 ou superior e, mesmo após o patch, ative a autenticação de gerenciamento com governance.auth_config.is_enabled=true. É exatamente o tipo de falha que recompensa uma boa revisão de segurança.