무슨 일이 있었나
Noma Security (Noma Labs)는 AI 에이전트 워크플로우(Codex/Claude Code 호스팅)의 모든 도구 호출을 처리하는 Ruflo의 MCP Bridge 구성요소가 프로젝트의 기본 Docker Compose 구성에서 인증 없이 노출되었음을 발견했습니다. 노출된 브리지에 대한 단일 HTTP 요청은 공격자에게 완전한 코드 실행 및 에이전트 시크릿과 메모리에 대한 액세스 권한을 부여합니다.
왜 중요한가
이는 최대 심각도(CVSS 10.0)의 새로운 에이전트 실행 공격 유형입니다: MCP 도구 호출 브리지의 인증되지 않은 노출은 완전한 에이전트 인수 탈취, LLM 자격증명 유출 및 지속적인 메모리 포이징을 직접 활성화합니다 — 전통적인 보안 도구가 탐지하거나 완화하도록 설계되지 않은 새로운 사건 대응 범주(메모리 포이징)입니다.
공격 경로
노출된 MCP 브리지 /mcp 엔드포인트(포트 3001의 Express.js 서버)에 대한 단일 인증되지 않은 HTTP POST 요청은 공격자가 233개의 도구 핸들러 중 임의의 도구를 호출하고, 원격 코드 실행을 달성하고, LLM API 키를 탈취하고, 저장된 사용자 대화를 읽고, 실행 중인 AI 에이전트를 하이재킹하고, 에이전트의 지속적인 메모리 저장소를 포이징할 수 있습니다.
영향받는 시스템
Ruflo (이전 Claude Flow) AI 에이전트 오케스트레이션 플랫폼, 3.16.3 이전 버전
완화 방안
Ruflo 3.16.3+로 업그레이드하세요. 이 버전은 브리지를 루프백에 바인딩하고, terminal_execute를 액세스 제어 뒤에 배치하며, MongoDB 인증을 활성화합니다. 노출된 모든 LLM API 키를 회전하고 포이징에 대한 에이전트 메모리 저장소를 감사합니다. GHSA-c4hm-4h84-2cf3.