Apa yang terjadi
Noma Security (Noma Labs) menemukan bahwa komponen MCP Bridge Ruflo, yang menangani semua invokasi tool untuk alur kerja AI agent (Codex/Claude Code hosting), terekspos tanpa autentikasi apa pun dalam konfigurasi Docker Compose default proyek. Satu permintaan HTTP ke bridge yang terekspos memberikan penyerang eksekusi kode penuh dan akses ke secret dan memory agent.
Mengapa penting
Ini adalah kelas serangan eksekusi agent baru dengan tingkat keparahan maksimum (CVSS 10.0): ekspos tanpa autentikasi dari jembatan invokasi tool MCP secara langsung memungkinkan pengambilalihan agent penuh, exfiltrasi credential LLM, dan poisoning memory persisten — kategori respons insiden baru (memory poisoning) yang tidak dibangun untuk alat keamanan tradisional untuk mendeteksi atau memperbaikinya.
Vektor serangan
Satu permintaan HTTP POST tanpa autentikasi ke endpoint /mcp MCP bridge yang terekspos (server Express.js di port 3001) memungkinkan penyerang memanggil salah satu dari 233 handler tool, mencapai eksekusi kode jarak jauh, mencuri kunci API LLM, membaca percakapan pengguna yang tersimpan, meretas AI agent yang sedang berjalan, dan meracuni penyimpanan memory persisten agent.
Sistem yang terdampak
Platform orkestrasi AI Ruflo (sebelumnya Claude Flow), versi sebelum 3.16.3
Mitigasi
Upgrade ke Ruflo 3.16.3+, yang mengikat bridge ke loopback, menempatkan terminal_execute di balik kontrol akses, dan mengaktifkan autentikasi MongoDB. Rotasi semua kunci API LLM yang terekspos dan audit penyimpanan memory agent untuk poisoning. GHSA-c4hm-4h84-2cf3.