Cercetătorii de securitate de la Noma Security au descoperit o vulnerabilitate cu scor maxim CVSS 10.0 în Ruflo, un meta-harness open-source folosit pentru a orchestra agenți AI construiți pe Claude Code (Anthropic) și OpenAI Codex. Vulnerabilitatea, denumită RufRoot și înregistrată drept CVE-2026-59726, permitea unui atacator neautentificat, aflat oriunde în rețea, să preia complet controlul unei instalări Ruflo.

Ce este Ruflo și de ce contează

Ruflo funcționează ca un „meta-harness" — un strat de orchestrare care conectează instrumente externe la agenți AI bazați pe Claude Code sau Codex, prin protocolul Model Context Protocol (MCP), standardul tot mai folosit pentru ca modelele AI să interacționeze cu sisteme externe: baze de date, terminale, memorie persistentă și altele.

Detaliile tehnice ale vulnerabilității

DetaliuInformație
CVECVE-2026-59726 — CVSS 10.0 (scor maxim)
Nume codRufRoot
CauzaBridge MCP expus în rețea, fără autentificare, în configurația implicită docker-compose
Unelte expuse233, inclusiv execuție de comenzi shell, operațiuni bază de date, management de agenți
Versiuni afectateToate cele anterioare versiunii 3.16.3
Raportare responsabilă30 iunie 2026
Timp până la fixsub 24 de ore, de la mentenatorul Reuven Cohen

Endpoint-urile POST /mcp și POST /mcp/:group erau accesibile oricui, fără nicio formă de autentificare. Un atacator putea apela direct funcția terminal_execute, obținând efectiv un shell în containerul bridge — execuție de cod la distanță completă, fără nicio credențială.

Ce puteau face atacatorii, concret

  • Execuție de cod la distanță — control complet asupra containerului bridge al instalării Ruflo
  • Furt de chei API — citirea credențialelor folosite pentru conectarea la furnizorii de AI (Anthropic, OpenAI), plus acces la conversațiile stocate de instalarea afectată
  • „Otrăvirea" memoriei agenților — modificarea AgentDB, magazia persistentă de învățare și memorie a Ruflo, cu instrucțiuni malițioase care puteau fi recuperate ulterior de agenți și influența răspunsurile date altor utilizatori

Acest ultim punct e, probabil, cel mai neobișnuit: nu doar un singur incident izolat, ci o formă de compromitere persistentă, care putea afecta comportamentul agentului AI mult după ce atacul inițial a avut loc, pentru toți utilizatorii care interacționau ulterior cu acea instanță.

Remedierea

Versiunea 3.16.3 a schimbat comportamentul implicit de instalare la o configurație „blocată" — accesul public la bridge necesită acum configurare explicită și autentificare, nu mai e activat automat. Reacția rapidă a mentenatorului, cu un fix livrat în mai puțin de 24 de ore de la raportare, a fost notată explicit de cercetătorii Noma Security ca exemplu bun de gestionare responsabilă a unei vulnerabilități critice.

Ce înseamnă toate astea

Cazul Ruflo confirmă un risc structural tot mai vizibil pe măsură ce ecosistemul de unelte din jurul agenților AI se extinde rapid: fiecare strat nou de orchestrare — bridge-uri MCP, meta-harnessuri, integrări cu memorie persistentă — adaugă o suprafață de atac suplimentară, adesea configurată implicit pentru comoditate, nu pentru securitate. Un scor CVSS 10.0 pe un instrument care conectează direct la Claude Code și Codex arată cât de repede o gaură de configurare aparent minoră (acces neautentificat implicit) se poate transforma în control total asupra unui sistem — inclusiv asupra memoriei pe termen lung a unui agent AI, un tip de compromitere pentru care industria abia începe să dezvolte reflexe de apărare.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
4 - 4 = ?