Критическая уязвимость в Ruflo позволяла перехватывать управление ИИ-агентами

Исследователи Noma Labs обнаружили в платформе Ruflo уязвимость RufRoot (CVE-2026-59726) с оценкой CVSS 10.0. Проблема затрагивала версии ниже 3.16.3 и позволяла отправлять команды через конечную точку POST /mcp без токена и какой-либо проверки подлинности. Как пишет SecurityLab (by Positive Technologies), для получения командной оболочки внутри платформы был нужен всего один HTTP-запрос.
Уязвимость находилась в компоненте MCP Bridge на базе Express.js, который Ruflo использует для обработки вызовов инструментов и действий агентов. Сервер открывал доступ к 233 функциям: среди них управление агентами, работа с памятью, операции с базами данных и запуск команд внутри контейнера. Исследователи использовали инструмент ruflo__terminal_execute, чтобы выполнять произвольные команды от имени пользователя node с UID 1000.
Получив доступ, атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. Noma Labs проверила цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.
Кроме того, исследователи предупредили о риске отравления постоянной памяти AgentDB. Вредоносные инструкции могли сохраняться даже после обновления системы и затем влиять на будущие ответы агентов.
Ключевые факты
Уязвимость получила идентификатор CVE-2026-59726 и затронула Ruflo ниже версии 3.16.3
MCP Bridge предоставлял доступ к 233 функциям, включая запуск команд внутри контейнера
Noma Labs проверила сценарий атаки на стандартной установке Ruflo в AWS EC2
MongoDB в исследуемой конфигурации работала во внутренней сети Docker без обязательной аутентификации
Вопросы и ответы
- Что именно мог получить атакующий через уязвимость RufRoot?
Через endpoint POST /mcp можно было без аутентификации выполнить команды внутри платформы от имени пользователя node с UID 1000. MCP Bridge давал доступ к 233 функциям, включая запуск команд в контейнере, управление агентами, доступ к памяти и операциям с базами данных.
- Какие данные оказывались под риском при успешной атаке на Ruflo?
Атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. В исследуемой конфигурации MongoDB работала во внутренней сети Docker без обязательной аутентификации.
- Какие установки Ruflo нужно срочно проверить и обновить?
Уязвимость CVE-2026-59726 с оценкой CVSS 10.0 затрагивала все версии Ruflo ниже 3.16.3. Noma Labs подтвердила рабочую цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.
Контекст по теме
- Уязвимость в Ruflo позволяет перехватывать AI-агентов через открытый MCP Bridge30 июля 2026 г.
- Sysdig сообщила об атаке-вымогателе, которую почти полностью выполнил автономный ИИ-агент6 июля 2026 г.
- Фальшивые ИИ‑плагины для JetBrains перехватывают ключи доступа к OpenAI и DeepSeek17 июня 2026 г.
- Microsoft ограничила доступ к десяткам репозиториев на GitHub после атаки на пользователей Claude Code13 июня 2026 г.