왜 중요한가
이것은 기본 구성에서 네트워크를 통해 직접 도달 가능한 널리 배포된 에이전트 AI 플랫폼의 최대 심각도(CVSS 10.0) 인증되지 않은 원격 코드 실행 취약성입니다. RCE 외에도, 이 결함은 구체적으로 'AI 메모리 포이즈닝'을 가능하게 합니다 — 에이전트가 컨텍스트에 의존하는 지속적 메모리/학습 파이프라인 손상 — 향후 에이전트 세션에서 악성 지침이 지속될 수 있는 새로운 심각한 에이전트 공격 클래스입니다.
공격 경로
Ruflo의 MCP 브리지 구성 요소는 기본 Docker 배포에서 포트 3001에 0.0.0.0에 바인딩된 인증되지 않은 POST /mcp 엔드포인트를 노출하여 인증 없이 233개의 MCP 도구를 노출합니다. 인증되지 않은 원격 공격자는 terminal_execute를 호출하여 브리지 컨테이너 내에서 임의의 명령을 실행하고, LLM API 키를 도용하고, 인증되지 않은 MongoDB 인스턴스에 저장된 에이전트 대화 기록을 읽거나/포이즈닝하고, 엔터프라이즈의 에이전트 플릿 전체에 걸쳐 지속적 백도어를 구축할 수 있습니다.
영향받는 시스템
3.16.3 이전 Ruflo(오픈 소스 AI 에이전트 호스팅 플랫폼) 버전
완화 방안
Ruflo 3.16.3 이상으로 업그레이드하십시오. MCP 브리지를 기본적으로 로컬호스트에 바인딩하고, terminal_execute를 서버 측 제어 뒤에 게이트하고, MongoDB 인증을 활성화합니다. MCP 브리지에 대한 네트워크 접근을 제한하고, 모든 LLM API 키를 회전하고, AgentDB/대화 저장소에 대한 변조를 감사합니다.