К содержанию
Выпуск №56 · 3 августа 2026 / Новости

Критическая уязвимость в Ruflo позволяла перехватывать управление ИИ-агентами

Исследователи Noma Labs обнаружили в платформе Ruflo уязвимость RufRoot CVE-2026-59726 с оценкой CVSS 10.0.

Редакция 3 августа 2026 г., 18:03 MSK

В Telegram

Исследователи Noma Labs обнаружили в платформе Ruflo уязвимость RufRoot (CVE-2026-59726) с оценкой CVSS 10.0. Проблема затрагивала версии ниже 3.16.3 и позволяла отправлять команды через конечную точку POST /mcp без токена и какой-либо проверки подлинности. Как пишет SecurityLab (by Positive Technologies), для получения командной оболочки внутри платформы был нужен всего один HTTP-запрос.

Уязвимость находилась в компоненте MCP Bridge на базе Express.js, который Ruflo использует для обработки вызовов инструментов и действий агентов. Сервер открывал доступ к 233 функциям: среди них управление агентами, работа с памятью, операции с базами данных и запуск команд внутри контейнера. Исследователи использовали инструмент ruflo__terminal_execute, чтобы выполнять произвольные команды от имени пользователя node с UID 1000.

Получив доступ, атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. Noma Labs проверила цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.

Кроме того, исследователи предупредили о риске отравления постоянной памяти AgentDB. Вредоносные инструкции могли сохраняться даже после обновления системы и затем влиять на будущие ответы агентов.

Ключевые факты

  • Уязвимость получила идентификатор CVE-2026-59726 и затронула Ruflo ниже версии 3.16.3

  • MCP Bridge предоставлял доступ к 233 функциям, включая запуск команд внутри контейнера

  • Noma Labs проверила сценарий атаки на стандартной установке Ruflo в AWS EC2

  • MongoDB в исследуемой конфигурации работала во внутренней сети Docker без обязательной аутентификации

Вопросы и ответы

Что именно мог получить атакующий через уязвимость RufRoot?

Через endpoint POST /mcp можно было без аутентификации выполнить команды внутри платформы от имени пользователя node с UID 1000. MCP Bridge давал доступ к 233 функциям, включая запуск команд в контейнере, управление агентами, доступ к памяти и операциям с базами данных.

Какие данные оказывались под риском при успешной атаке на Ruflo?

Атакующий мог читать переменные окружения, извлекать API-ключи OpenAI, Anthropic, Google и OpenRouter, а также выгружать переписку пользователей из MongoDB. В исследуемой конфигурации MongoDB работала во внутренней сети Docker без обязательной аутентификации.

Какие установки Ruflo нужно срочно проверить и обновить?

Уязвимость CVE-2026-59726 с оценкой CVSS 10.0 затрагивала все версии Ruflo ниже 3.16.3. Noma Labs подтвердила рабочую цепочку атаки из восьми этапов на стандартной установке Ruflo в AWS EC2.

Контекст по теме

Как процитировать

«Критическая уязвимость в Ruflo позволяла перехватывать управление ИИ-агентами». hegai.media, 3 августа 2026 г.. https://hegai.media/novosti/kriticheskaya-uyazvimost-v-ruflo-pozvolyala-perehvatyvat-upravlenie-ii--d08d56a5-e054-49a1-bcc7-53c8ee8b7728

так материал выглядит в мессенджере