漏洞  ·  2026-08-01

Ruflo (RufRoot) MCP Bridge — 未经身份验证的RCE、凭据盗取和代理记忆中毒

漏洞High 影响GlobalCVE-2026-59726
Noma Security (Noma Labs) 发现 Ruflo 的 MCP Bridge 组件(处理 AI 代理工作流的所有工具调用(Codex/Claude Code 托管))在项目的默认 Docker Compose 配置中暴露,且没有任何身份验证。向暴露的网桥发送单个 HTTP 请求就能使攻击者获得完整的代码执行权限和代理密钥与记忆的访问权限。
这是最高严重等级(CVSS 10.0)的新型代理执行攻击类别:MCP 工具调用网桥的未经身份验证的暴露直接导致完整的代理接管、LLM 凭据泄露和持久性记忆中毒——一个新的事件响应类别(记忆中毒),传统安全工具无法检测或修复。
单个未经身份验证的 HTTP POST 请求到暴露的 MCP 网桥 /mcp 端点(Express.js 服务器监听端口 3001)允许攻击者调用 233 个工具处理程序中的任何一个、实现远程代码执行、窃取 LLM API 密钥、读取存储的用户对话、劫持运行中的 AI 代理,以及中毒代理的持久性记忆存储。
Ruflo(前身为 Claude Flow)AI 代理编排平台,3.16.3 之前的版本
升级到 Ruflo 3.16.3+,它将网桥绑定到环回地址,将 terminal_execute 放在访问控制之后,并启用 MongoDB 身份验证。轮换所有暴露的 LLM API 密钥并审计代理记忆存储中是否存在中毒。GHSA-c4hm-4h84-2cf3。
CSO Online — Critical Ruflo flaw lets attackers hijack AI agents through exposed MCP bridgeAI Governance InstituteHackRead — RufRoot
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →