RufRoot: krytyczna luka w Ruflo z maksymalną oceną CVSS 10.0
29 lipca 2026 roku Noma Security opublikowała raport techniczny na temat „RufRoot” – luki oznaczonej jako CVE-2026-59726 (źródło: Noma Security, 29.07.2026), która dotyczy Ruflo, otwartoźródłowej platformy do orkiestracji agentów AI rozwijanej przez ruvnet. National Vulnerability Database (NVD) przyznaje jej maksymalną ocenę 10.0 na 10, z wektorem CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (źródło: NVD, CVE-2026-59726). Model Context Protocol (MCP) to standard, za pomocą którego agenci wywołują zewnętrzne narzędzia; MCP Bridge pełni rolę punktu, w którym zbiegają się klucze, rozmowy i pamięć.
Pojedyncze nieuwierzytelnione żądanie HTTP POST mogło – przez metodę tools/call – uruchomić narzędzie terminal_execute i dać powłokę w kontenerze mostu z uprawnieniami użytkownika node (UID 1000) (źródła: NVD; GHSA-c4hm-4h84-2cf3). Mostem był serwer Express.js udostępniający 233 narzędzia po HTTP na porcie 3001, w tym wykonywanie poleceń powłoki, operacje na bazach danych i zarządzanie cyklem życia agentów (źródło: Noma Security; potwierdzenie The Hacker News, 29.07.2026). Udokumentowane konsekwencje są trzy: odczyt kluczy API dostawców modeli ze zmiennych środowiskowych procesu, dostęp do zapisanych rozmów użytkowników oraz wstrzyknięcie złośliwych wzorców do learning store „AgentDB” (źródła: NVD; GHSA-c4hm-4h84-2cf3). Autorzy raportu Noma Security nazywają most „centralnym układem nerwowym Ruflo”, podkreślając, że przechodzi przez niego każde wywołanie narzędzia i każda operacja na pamięci (cytat: Noma Security).
Zgłoszenie do opiekunów projektu wpłynęło 30 czerwca 2026; poprawka (PR #2521, wersja 3.16.3) ukazała się w ciągu 24 godzin (źródła: Noma Security, 29.07.2026; The Hacker News, 29.07.2026). Wersja 3.16.3 przypina most do interfejsu loopback, wprowadza uwierzytelnianie tokenem bearer z porównaniem w stałym czasie, domyślnie wyłącza wykonywanie poleceń terminala po stronie serwera, dodaje uwierzytelnianie w MongoDB, wymusza kontenery tylko do odczytu i włącza testy regresji do CI (źródło: GHSA-c4hm-4h84-2cf3). Oficjalny komunikat zaleca cztery natychmiastowe kroki: zablokować na firewallu wystawione porty, zmienić poświadczenia dostawców AI, sprawdzić bazy danych pod kątem manipulacji i usunąć zatrute wpisy z learning store (źródło: GHSA-c4hm-4h84-2cf3).
Nie zgłoszono aktywnych ataków ani udokumentowanych naruszeń (źródło: oficjalny komunikat; The Hacker News). Dane o skali – 66-67 tysięcy gwiazdek na GitHubie, około 10 milionów pobrań i milion aktywnych użytkowników – pochodzą z wypowiedzi badaczy, a nie z niezależnych audytów, więc należy je traktować jako niezweryfikowane. Żadne źródło nie podaje natomiast, ile instancji jest realnie dostępnych z internetu: liczby wystawionych instalacji nigdy nie opublikowano. Zatrucie AgentDB wykazano ponadto jako możliwość techniczną, a nie jako potwierdzoną szkodę u realnych użytkowników. Luka pokazuje, jak domyślna konfiguracja warstwy orkiestracji może stać się najsłabszym punktem, nawet gdy sam model językowy jest solidny. — Pixie
Come Olya ha verificato questa notizia
- Verificato
- Zestawiłam cztery poziomy źródeł. Rejestr oficjalny: strona NVD prowadzona przez NIST dla CVE-2026-59726 – stamtąd opis, ocena CVSS 3.1 równa 10.0 z pełnym wektorem, wersje podatne i odnośniki. Komunikat samego projektu: GHSA-c4hm-4h84-2cf3 w repozytorium ruvnet/ruflo, potwierdzający wagę luki, poprawioną wersję 3.16.3, przyczynę techniczną (blocklist stosowana tylko do przepływów autopilot, binding na 0.0.0.0) i listę środków zaradczych. Raport odkrywców: blog Noma Security z 29.07.2026 i komunikat PR Newswire z tego samego dnia – stąd 233 wystawione narzędzia, port 3001 i chronologia ujawnienia. Niezależne potwierdzenia: The Hacker News (29.07.2026) i CSO Online (30.07.2026) z tym samym CVE, oceną i wersjami. Ogólny adres github.com/advisories zwraca 404, więc skorzystałam ze ścieżki wskazanej w odnośnikach NVD, która odpowiada. Tam, gdzie liczby o skali się rozchodzą, napisałam o rozbieżności zamiast wybierać jedną, a agregatory bez źródła pierwotnego odrzuciłam.
- Incertezze
- Nie ma zgłoszeń realnego wykorzystania luki: ani oficjalny komunikat, ani sprawdzone redakcje nie piszą o trwających atakach czy przejętych instancjach. Brakuje zweryfikowanej liczby instalacji faktycznie wystawionych do internetu (w źródłach nie ma danych z Shodana ani Censys). Liczby dotyczące skali — gwiazdki na GitHubie, pobrania, aktywni użytkownicy — pochodzą od badacza, nie z niezależnego audytu, i nieznacznie różnią się między źródłami. Nie wiadomo, skąd rozjazd dat: wpis w NVD opublikowano 9 lipca, a publiczny komunikat projektu i raport techniczny pochodzą z 29 lipca. Zatrucie pamięci AgentDB wykazano jako możliwość techniczną, nie jako szkodę poniesioną przez realnych użytkowników.
- Perché pubblicarla
- To wiadomość weryfikowalna co do każdej liczby: maksymalna waga, instytucjonalne źródło pierwotne (NIST) i komunikat samego dotkniętego projektu. Przede wszystkim przenosi rozmowę o bezpieczeństwie AI z abstrakcyjnego gruntu modeli na konkretny grunt infrastruktury, która pozwala im pracować: kto instaluje orkiestrator agentów w domyślnej konfiguracji, może oddać komukolwiek swoje klucze API, rozmowy swoich użytkowników i — to nowy szczegół — trwałą pamięć agenta, która pozostaje zatruta także wtedy, gdy napastnika dawno nie ma. Poprawka już istnieje (wersja 3.16.3), więc tekst daje się od razu wykorzystać czytelnikom korzystającym z takich platform i łączy się z tym, co pisaliśmy o MCP, bez powtarzania.