Cercetătorii de securitate de la Noma Security au descoperit o vulnerabilitate cu scor maxim CVSS 10.0 în Ruflo, un meta-harness open-source folosit pentru a orchestra agenți AI construiți pe Claude Code (Anthropic) și OpenAI Codex. Vulnerabilitatea, denumită RufRoot și înregistrată drept CVE-2026-59726, permitea unui atacator neautentificat, aflat oriunde în rețea, să preia complet controlul unei instalări Ruflo.
Ce este Ruflo și de ce contează
Ruflo funcționează ca un „meta-harness" — un strat de orchestrare care conectează instrumente externe la agenți AI bazați pe Claude Code sau Codex, prin protocolul Model Context Protocol (MCP), standardul tot mai folosit pentru ca modelele AI să interacționeze cu sisteme externe: baze de date, terminale, memorie persistentă și altele.
Detaliile tehnice ale vulnerabilității
| Detaliu | Informație |
|---|---|
| CVE | CVE-2026-59726 — CVSS 10.0 (scor maxim) |
| Nume cod | RufRoot |
| Cauza | Bridge MCP expus în rețea, fără autentificare, în configurația implicită docker-compose |
| Unelte expuse | 233, inclusiv execuție de comenzi shell, operațiuni bază de date, management de agenți |
| Versiuni afectate | Toate cele anterioare versiunii 3.16.3 |
| Raportare responsabilă | 30 iunie 2026 |
| Timp până la fix | sub 24 de ore, de la mentenatorul Reuven Cohen |
Endpoint-urile POST /mcp și POST /mcp/:group erau accesibile oricui, fără nicio formă de autentificare. Un atacator putea apela direct funcția terminal_execute, obținând efectiv un shell în containerul bridge — execuție de cod la distanță completă, fără nicio credențială.
Ce puteau face atacatorii, concret
- Execuție de cod la distanță — control complet asupra containerului bridge al instalării Ruflo
- Furt de chei API — citirea credențialelor folosite pentru conectarea la furnizorii de AI (Anthropic, OpenAI), plus acces la conversațiile stocate de instalarea afectată
- „Otrăvirea" memoriei agenților — modificarea AgentDB, magazia persistentă de învățare și memorie a Ruflo, cu instrucțiuni malițioase care puteau fi recuperate ulterior de agenți și influența răspunsurile date altor utilizatori
Acest ultim punct e, probabil, cel mai neobișnuit: nu doar un singur incident izolat, ci o formă de compromitere persistentă, care putea afecta comportamentul agentului AI mult după ce atacul inițial a avut loc, pentru toți utilizatorii care interacționau ulterior cu acea instanță.
Remedierea
Versiunea 3.16.3 a schimbat comportamentul implicit de instalare la o configurație „blocată" — accesul public la bridge necesită acum configurare explicită și autentificare, nu mai e activat automat. Reacția rapidă a mentenatorului, cu un fix livrat în mai puțin de 24 de ore de la raportare, a fost notată explicit de cercetătorii Noma Security ca exemplu bun de gestionare responsabilă a unei vulnerabilități critice.
Ce înseamnă toate astea
Cazul Ruflo confirmă un risc structural tot mai vizibil pe măsură ce ecosistemul de unelte din jurul agenților AI se extinde rapid: fiecare strat nou de orchestrare — bridge-uri MCP, meta-harnessuri, integrări cu memorie persistentă — adaugă o suprafață de atac suplimentară, adesea configurată implicit pentru comoditate, nu pentru securitate. Un scor CVSS 10.0 pe un instrument care conectează direct la Claude Code și Codex arată cât de repede o gaură de configurare aparent minoră (acces neautentificat implicit) se poate transforma în control total asupra unui sistem — inclusiv asupra memoriei pe termen lung a unui agent AI, un tip de compromitere pentru care industria abia începe să dezvolte reflexe de apărare.
Fii primul care comentează acest articol!