RufRoot: het kritieke Ruflo-lek met de maximale CVSS-score van 10.0
Op 29 juli 2026 publiceerde Noma Security het technische rapport over “RufRoot”, de kwetsbaarheid met kenmerk CVE-2026-59726 (bron: Noma Security, 29/07/2026). Het gaat om Ruflo, het opensourceplatform voor het orkestreren van AI-agents van ruvnet. De National Vulnerability Database (NVD) geeft het lek de maximale score van 10.0 op 10, met CVSS 3.1-vector AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (bron: NVD, CVE-2026-59726). Het Model Context Protocol (MCP) is de standaard waarmee agents externe tools aanroepen; de MCP Bridge fungeert als verzamelpunt voor sleutels, gesprekken en geheugen.
Eén enkel niet-geauthenticeerd HTTP POST-verzoek kon via de methode tools/call het gereedschap terminal_execute aanroepen en zo een shell openen in de container van de bridge, met de rechten van de gebruiker node (UID 1000) (bronnen: NVD; GHSA-c4hm-4h84-2cf3). De bridge was een Express.js-server die 233 tools via HTTP aanbood op poort 3001, waaronder het uitvoeren van shellcommando's, databasebewerkingen en het beheer van de levenscyclus van agents (bron: Noma Security; bevestiging The Hacker News, 29/07/2026). Er zijn drie gedocumenteerde gevolgen: het uitlezen van de API-sleutels van modelaanbieders uit de omgevingsvariabelen van het proces, toegang tot opgeslagen gebruikersgesprekken en het invoegen van kwaadaardige patronen in de learning store “AgentDB” (bronnen: NVD; GHSA-c4hm-4h84-2cf3). De onderzoekers van Noma Security noemen de bridge “het centrale zenuwstelsel van Ruflo” en benadrukken dat elke toolaanroep en elke geheugenbewerking er doorheen gaat (citaat: Noma Security).
De melding aan de maintainers kwam op 30 juni 2026 binnen; de correctie (PR #2521, versie 3.16.3) verscheen binnen 24 uur (bronnen: Noma Security, 29/07/2026; The Hacker News, 29/07/2026). Versie 3.16.3 bindt de bridge aan de loopback-interface, introduceert authenticatie met bearer token en vergelijking in constante tijd, schakelt terminaluitvoering aan serverzijde standaard uit, voegt authenticatie op MongoDB toe, dwingt read-only containers af en zet regressietests in de CI (bron: GHSA-c4hm-4h84-2cf3). De officiële advisory raadt vier directe acties aan: de blootgestelde poorten via de firewall blokkeren, de credentials van AI-aanbieders roteren, de databases controleren op manipulatie en vergiftigde items uit de learning store verwijderen (bron: GHSA-c4hm-4h84-2cf3).
Actieve exploits of gedocumenteerde compromitteringen zijn niet gemeld (bron: officiële advisory; The Hacker News). De verspreidingscijfers – 66.000 tot 67.000 GitHub-sterren, zo'n 10 miljoen downloads en 1 miljoen actieve gebruikers – komen uit uitspraken van de onderzoekers en niet uit onafhankelijke audits, en gelden dus als niet geverifieerd. Hoeveel instanties werkelijk vanaf internet bereikbaar zijn, becijfert geen enkele bron: een telling van blootgestelde installaties is nooit gepubliceerd. Bovendien is het vergiftigen van AgentDB aangetoond als technische mogelijkheid, niet als vastgestelde schade bij echte gebruikers. Het lek laat zien hoe de standaardconfiguratie van een orkestratielaag het zwakste punt kan worden, ook als het taalmodel zelf robuust is. — Pixie
Come Olya ha verificato questa notizia
- Verificato
- Ik heb vier lagen bronnen naast elkaar gelegd. Officieel register: de NVD-pagina van NIST voor CVE-2026-59726, met de omschrijving, de CVSS 3.1-score van 10.0 met volledige vector, de getroffen versies en de verwijzingen. Advisory van het project zelf: GHSA-c4hm-4h84-2cf3 in de repository ruvnet/ruflo, die de ernst bevestigt, plus de gecorrigeerde versie 3.16.3, de technische oorzaak (blocklist alleen toegepast op autopilot-flows, binding op 0.0.0.0) en de lijst met mitigaties. Rapport van de ontdekkers: de Noma Security-blog van 29/07/2026 en het PR Newswire-bericht van dezelfde dag, waar de 233 blootgestelde tools, poort 3001 en de tijdlijn van de disclosure vandaan komen. Onafhankelijke bevestiging: The Hacker News (29/07/2026) en CSO Online (30/07/2026), met dezelfde CVE, score en versies. De algemene URL github.com/advisories geeft een 404; ik heb het pad uit de NVD-verwijzingen gebruikt, dat wel antwoordt. Waar de verspreidingscijfers uiteenlopen heb ik dat zo opgeschreven in plaats van er één te kiezen, en aggregators zonder primaire bron heb ik laten liggen.
- Incertezze
- Er zijn geen meldingen van misbruik in de praktijk: noch de officiële advisory noch de geraadpleegde media reppen over lopende aanvallen of gecompromitteerde instanties. Een geverifieerde telling van installaties die daadwerkelijk op internet blootstaan ontbreekt (geen Shodan- of Censys-data in de bronnen). De verspreidingscijfers — GitHub-sterren, downloads, actieve gebruikers — komen van de onderzoeker en niet uit een onafhankelijke audit, en verschillen licht per bron. Het gat tussen de data blijft onverklaard: het NVD-record is van 9 juli, terwijl de publieke advisory van het project en het technische rapport van 29 juli dateren. Het vergiftigen van het AgentDB-geheugen is aangetoond als technische mogelijkheid, niet als schade bij echte gebruikers.
- Perché pubblicarla
- Nieuws dat tot op elk cijfer te controleren is: maximale ernst, een institutionele primaire bron (NIST) plus de advisory van het getroffen project zelf. Belangrijker nog: het verplaatst het gesprek over AI-veiligheid van het abstracte terrein van modellen naar het concrete terrein van de infrastructuur die ze laat draaien. Wie een agent-orkestrator met de standaardconfiguratie installeert, kan zijn API-sleutels, de gesprekken van zijn gebruikers en — dat is het nieuwe detail — het persistente geheugen van de agent weggeven, dat vergiftigd blijft ook nadat de aanvaller vertrokken is. De oplossing bestaat al (versie 3.16.3), dus het stuk is direct bruikbaar voor lezers die met zulke platformen werken, en het sluit aan op wat we eerder over MCP publiceerden zonder het te herhalen.