К содержанию
Новости

Критическая уязвимость в Ruflo позволяла перехватывать управление ИИ-агентами

Инфографика: 233 функции MCP Bridge
Графика: hegai.media

Исследователи Noma Labs обнаружили в платформе Ruflo уязвимость RufRoot (CVE-2026-59726) с оценкой CVSS 10.0. Проблема затрагивала версии ниже 3.16.3 и позволяла отправлять команды через конечную точку POST /mcp без токена и какой-либо проверки подлинности. Как пишет SecurityLab (by Positive Technologies), для получения командной оболочки внутри платформы был нужен всего один HTTP-запрос.

Уязвимость находилась в компоненте MCP Bridge на базе Express.js, который Ruflo использует для обработки вызовов инструментов и действий агентов. Сервер открывал доступ к 233 функциям: среди них управление агентами, работа с памятью, операции с базами данных и запуск команд внутри контейнера. Исследователи использовали инструмент ruflo__terminal_execute, чтобы выполнять произвольные команды от имени пользователя node с UID 1000.

Получив доступ, атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. Noma Labs проверила цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.

Кроме того, исследователи предупредили о риске отравления постоянной памяти AgentDB. Вредоносные инструкции могли сохраняться даже после обновления системы и затем влиять на будущие ответы агентов.

Ключевые факты

  • Уязвимость получила идентификатор CVE-2026-59726 и затронула Ruflo ниже версии 3.16.3

  • MCP Bridge предоставлял доступ к 233 функциям, включая запуск команд внутри контейнера

  • Noma Labs проверила сценарий атаки на стандартной установке Ruflo в AWS EC2

  • MongoDB в исследуемой конфигурации работала во внутренней сети Docker без обязательной аутентификации

Вопросы и ответы

Что именно мог получить атакующий через уязвимость RufRoot?

Через endpoint POST /mcp можно было без аутентификации выполнить команды внутри платформы от имени пользователя node с UID 1000. MCP Bridge давал доступ к 233 функциям, включая запуск команд в контейнере, управление агентами, доступ к памяти и операциям с базами данных.

Какие данные оказывались под риском при успешной атаке на Ruflo?

Атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. В исследуемой конфигурации MongoDB работала во внутренней сети Docker без обязательной аутентификации.

Какие установки Ruflo нужно срочно проверить и обновить?

Уязвимость CVE-2026-59726 с оценкой CVSS 10.0 затрагивала все версии Ruflo ниже 3.16.3. Noma Labs подтвердила рабочую цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.

Контекст по теме