Kerentanan  ·  2026-08-01

Ruflo (RufRoot) MCP Bridge — Unauthenticated RCE, Credential Theft, dan Agent Memory Poisoning

KerentananHigh dampakGlobalCVE-2026-59726
Noma Security (Noma Labs) menemukan bahwa komponen MCP Bridge Ruflo, yang menangani semua invokasi tool untuk alur kerja AI agent (Codex/Claude Code hosting), terekspos tanpa autentikasi apa pun dalam konfigurasi Docker Compose default proyek. Satu permintaan HTTP ke bridge yang terekspos memberikan penyerang eksekusi kode penuh dan akses ke secret dan memory agent.
Ini adalah kelas serangan eksekusi agent baru dengan tingkat keparahan maksimum (CVSS 10.0): ekspos tanpa autentikasi dari jembatan invokasi tool MCP secara langsung memungkinkan pengambilalihan agent penuh, exfiltrasi credential LLM, dan poisoning memory persisten — kategori respons insiden baru (memory poisoning) yang tidak dibangun untuk alat keamanan tradisional untuk mendeteksi atau memperbaikinya.
Satu permintaan HTTP POST tanpa autentikasi ke endpoint /mcp MCP bridge yang terekspos (server Express.js di port 3001) memungkinkan penyerang memanggil salah satu dari 233 handler tool, mencapai eksekusi kode jarak jauh, mencuri kunci API LLM, membaca percakapan pengguna yang tersimpan, meretas AI agent yang sedang berjalan, dan meracuni penyimpanan memory persisten agent.
Platform orkestrasi AI Ruflo (sebelumnya Claude Flow), versi sebelum 3.16.3
Upgrade ke Ruflo 3.16.3+, yang mengikat bridge ke loopback, menempatkan terminal_execute di balik kontrol akses, dan mengaktifkan autentikasi MongoDB. Rotasi semua kunci API LLM yang terekspos dan audit penyimpanan memory agent untuk poisoning. GHSA-c4hm-4h84-2cf3.
CSO Online — Critical Ruflo flaw lets attackers hijack AI agents through exposed MCP bridgeAI Governance InstituteHackRead — RufRoot
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →