なぜ重要か
これは、デフォルト構成でネットワーク経由で直接到達可能な広く展開されているエージェント型AIプラットフォームにおける最大重大度(CVSS 10.0)の認証なしリモートコード実行脆弱性です。RCEを超えて、この欠陥は特に「AIメモリ毒性化」を実現します。エージェントがコンテキストのために依存する永続的メモリ/学習パイプラインを破損させることで、悪意のある指示を将来のエージェントセッション全体で永続化させることができます。これはエージェント型の新規で重大な攻撃クラスです。
攻撃経路
RufloのMCPブリッジコンポーネントは、ポート3001上に認証なしのPOST /mcpエンドポイントを公開していました(デフォルトのDockerデプロイメントでは0.0.0.0にバインド)。これは認証なしで233個のMCPツールを公開しています。認証なしのリモート攻撃者はterminal_executeを呼び出してブリッジコンテナ内で任意のコマンドを実行し、LLM APIキーを盗み、認証なしのMongoDBインスタンスに保存されているエージェント会話履歴を読み取り/毒性化させ、企業全体のエージェントフリート全体に永続的なバックドアを確立することができます。
影響を受けるシステム
バージョン3.16.3より前のRuflo(オープンソースAIエージェントホスティングプラットフォーム)
緩和策
Ruflo 3.16.3以降にアップグレードしてください。これはMCPブリッジをデフォルトでループバックにバインドし、terminal_executeをサーバー側コントロールの背後に配置し、MongoDB認証を有効にします。MCPブリッジへのネットワークアクセスを制限し、すべてのLLM APIキーをローテーションし、AgentDB/会話ストアの改ざんを監査してください。