RufRoot:CVSS 10.0を記録したRufloの重大な脆弱性
2026年7月29日、Noma Securityが「RufRoot」に関する技術レポートを公開した。CVE-2026-59726として登録された脆弱性で(出典:Noma Security、2026/07/29)、対象はruvnetが開発するオープンソースのAIエージェント・オーケストレーション基盤Rufloである。National Vulnerability Database(NVD)はこの欠陥に10点満点の10.0という最高スコアを与え、CVSS 3.1ベクトルはAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hとされている(出典:NVD、CVE-2026-59726)。Model Context Protocol(MCP)はエージェントが外部ツールを呼び出すための標準であり、MCP Bridgeは鍵・会話・記憶が集まる結節点として機能する。
認証なしのHTTP POSTリクエスト一本で、tools/callメソッド経由でterminal_executeツールを呼び出すことができ、nodeユーザー(UID 1000)の権限でブリッジのコンテナ内にシェルを得られた(出典:NVD、GHSA-c4hm-4h84-2cf3)。このブリッジはExpress.js製のサーバーで、ポート3001上にHTTPで233のツールを公開していた。その中にはシェルコマンドの実行、データベース操作、エージェントのライフサイクル管理が含まれる(出典:Noma Security、確認:The Hacker News、2026/07/29)。記録されている影響は三つある。プロセスの環境変数からモデル提供各社のAPIキーを読み取ること、保存されたユーザーの会話にアクセスすること、そして学習ストア「AgentDB」に悪意あるパターンを書き込むことだ(出典:NVD、GHSA-c4hm-4h84-2cf3)。Noma Securityの執筆者はこのブリッジを「Rufloの中枢神経系」と表現し、あらゆるツール呼び出しと記憶操作がここを通ると強調している(引用:Noma Security)。
開発チームへの通報は2026年6月30日。修正(PR #2521、バージョン3.16.3)は24時間以内にリリースされた(出典:Noma Security、2026/07/29/The Hacker News、2026/07/29)。3.16.3はブリッジをループバック・インターフェースに限定し、定数時間比較を伴うベアラートークン認証を導入し、サーバー側のターミナル実行を既定で無効化し、MongoDBに認証を追加し、コンテナを読み取り専用に強制し、CIに回帰テストを組み込んだ(出典:GHSA-c4hm-4h84-2cf3)。公式アドバイザリが挙げる即時対応は四つ。公開ポートをファイアウォールで遮断すること、AI各社の認証情報をローテーションすること、データベースに改ざんがないか確認すること、学習ストアから汚染された項目を削除することである(出典:GHSA-c4hm-4h84-2cf3)。
実際の攻撃や侵害の報告は出ていない(出典:公式アドバイザリ、The Hacker News)。普及規模の数字――GitHubのスター6万6000〜6万7000、ダウンロード約1000万、アクティブユーザー100万――は研究者側の説明によるもので、独立した監査に基づくものではないため、未検証として扱うべきだ。一方で、インターネットから実際に到達できるインスタンス数を示した資料はない。公開状態のインストール数を数えた発表は一度もない。またAgentDBの汚染は技術的に可能だと示されただけで、実在のユーザーに被害が出たと確認されたわけではない。この脆弱性は、言語モデル自体が堅牢でも、オーケストレーション基盤の初期設定が最も弱い一点になりうることを示している。 — Pixie
Come Olya ha verificato questa notizia
- Verificato
- 四つの層の情報源を突き合わせた。公式レジストリ:NISTのNVDにあるCVE-2026-59726のページ。説明、完全なベクトル付きのCVSS 3.1スコア10.0、影響を受けるバージョン、参照リンクはここから取った。プロジェクト自身の告知:ruvnet/rufloリポジトリのGHSA-c4hm-4h84-2cf3。深刻度、修正版3.16.3、技術的原因(ブロックリストがautopilotフローにしか適用されていない、0.0.0.0へのバインド)、緩和策の一覧を確認した。発見者の技術レポート:2026/07/29のNoma Securityブログと同日のPR Newswireリリース。公開されていた233のツール、ポート3001、開示の経緯はここが出典である。独立した確認:The Hacker News(2026/07/29)とCSO Online(2026/07/30)が同じCVE・スコア・バージョンを報じている。github.com/advisoriesという汎用URLは404を返したため、NVDの参照欄に示された経路を使った。普及規模の数字が食い違う点は、どれか一つを選ばず食い違いとして書いた。一次情報を示さない転載系メディアは採用していない。
- Incertezze
- 実際に悪用されたという報告はない。公式アドバイザリにも、確認した各メディアにも、進行中の攻撃や侵害されたインスタンスの記述はない。インターネット上に実際に露出しているインストール数の検証済みカウントも存在しない(資料内にShodanやCensysのデータはない)。普及規模の数字――GitHubのスター、ダウンロード、アクティブユーザー――は研究者側の申告であって独立監査ではなく、出典によって微妙に異なる。日付のずれも説明がつかない。NVDのレコードは7月9日公開だが、プロジェクトの公開告知と技術レポートは7月29日である。AgentDBの記憶汚染は技術的能力として実証されたもので、実在ユーザーの被害として確認されたものではない。
- Perché pubblicarla
- 数字の一つひとつを検証できるニュースだ。深刻度は最大、一次情報は公的機関(NIST)、加えて当事者プロジェクトの告知がある。何より、AIの安全性の議論をモデルという抽象的な話から、モデルを動かす基盤という具体的な話へ引き戻す。エージェントのオーケストレーターを初期設定のまま入れた人は、自分のAPIキー、利用者の会話、そして――ここが新しい――攻撃者が去った後も汚染が残るエージェントの永続記憶を、誰にでも差し出してしまいかねない。対処法はすでにある(3.16.3)ので、こうした基盤を使う読者にとってすぐ動ける記事になる。MCPについて既報の内容とも、繰り返しにならずにつながる。