影响分析
这是一个最高严重性(CVSS 10.0)的未身份验证远程代码执行漏洞,存在于广泛部署的代理 AI 平台中,在默认配置下可直接通过网络访问。除了 RCE,该漏洞特别启用了"AI 内存中毒"——破坏代理依赖的持久内存/学习管道用于上下文——可在未来代理会话中保持恶意指令,这是一个新颖且严重的代理攻击类别。
攻击途径
Ruflo 的 MCP Bridge 组件在 3001 端口上暴露未身份验证的 POST /mcp 端点(在默认 Docker 部署中绑定到 0.0.0.0),暴露 233 个 MCP 工具且无需身份验证。未身份验证的远程攻击者可以调用 terminal_execute 在网桥容器内运行任意命令、窃取 LLM API 密钥、读取/污染存储在未身份验证 MongoDB 实例中的代理对话历史,并在企业的代理队列中建立持久后门。
受影响系统
Ruflo(开源 AI 代理托管平台)3.16.3 之前的版本
缓解措施
升级到 Ruflo 3.16.3 或更高版本,该版本默认将 MCP 网桥绑定到本地回环,在服务器端控制后面的 terminal_execute,并启用 MongoDB 身份验证。限制对 MCP 网桥的网络访问,轮换所有 LLM API 密钥,并审计 AgentDB/对话存储是否被篡改。