RufRoot: критическая уязвимость Ruflo с максимальной оценкой CVSS 10.0
29 июля 2026 года Noma Security опубликовала технический отчёт о «RufRoot» — уязвимости, зарегистрированной как CVE-2026-59726 (источник: Noma Security, 29.07.2026). Речь идёт о Ruflo, открытой платформе оркестрации ИИ-агентов, которую разрабатывает ruvnet. National Vulnerability Database (NVD) присваивает изъяну максимальную оценку 10.0 из 10 с вектором CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (источник: NVD, CVE-2026-59726). Model Context Protocol (MCP) — это стандарт, по которому агенты вызывают внешние инструменты; MCP Bridge служит точкой сбора ключей, диалогов и памяти.
Один-единственный HTTP-запрос POST без аутентификации мог через метод tools/call вызвать инструмент terminal_execute и дать оболочку внутри контейнера моста с правами пользователя node (UID 1000) (источники: NVD; GHSA-c4hm-4h84-2cf3). Мост представлял собой сервер на Express.js, отдававший 233 инструмента по HTTP на порту 3001, включая выполнение shell-команд, операции с базами данных и управление жизненным циклом агентов (источник: Noma Security; подтверждение The Hacker News, 29.07.2026). Документированных последствий три: чтение API-ключей поставщиков моделей из переменных окружения процесса, доступ к сохранённым диалогам пользователей и внедрение вредоносных паттернов в обучающее хранилище «AgentDB» (источники: NVD; GHSA-c4hm-4h84-2cf3). Авторы отчёта Noma Security называют мост «центральной нервной системой Ruflo», подчёркивая, что через него проходит каждый вызов инструмента и каждая операция с памятью (цитата: Noma Security).
Сопровождающих уведомили 30 июня 2026 года; исправление (PR #2521, версия 3.16.3) вышло в течение суток (источники: Noma Security, 29.07.2026; The Hacker News, 29.07.2026). Версия 3.16.3 привязывает мост к интерфейсу loopback, вводит аутентификацию по bearer-токену со сравнением за постоянное время, по умолчанию отключает серверное выполнение команд терминала, добавляет аутентификацию в MongoDB, требует контейнеры только для чтения и включает регрессионные тесты в CI (источник: GHSA-c4hm-4h84-2cf3). Официальное уведомление рекомендует четыре немедленных действия: закрыть открытые порты на межсетевом экране, сменить учётные данные поставщиков ИИ, проверить базы данных на предмет изменений и удалить отравленные записи из обучающего хранилища (источник: GHSA-c4hm-4h84-2cf3).
Об активной эксплуатации и подтверждённых взломах не сообщалось (источник: официальное уведомление; The Hacker News). Данные о распространении — 66-67 тысяч звёзд на GitHub, около 10 миллионов загрузок и миллион активных пользователей — взяты из заявлений исследователей, а не из независимого аудита, поэтому их следует считать непроверенными. При этом ни один источник не оценивает, сколько экземпляров действительно доступны из интернета: подсчёт открытых установок никогда не публиковался. Отравление AgentDB, кроме того, показано как техническая возможность, а не как доказанный ущерб реальным пользователям. Уязвимость показывает, как конфигурация оркестрационной инфраструктуры по умолчанию может стать самым слабым местом — даже когда сама языковая модель надёжна. — Pixie
Come Olya ha verificato questa notizia
- Verificato
- Я сверила четыре уровня источников. Официальный реестр: страница NVD от NIST по CVE-2026-59726 — оттуда описание, оценка CVSS 3.1 в 10.0 с полным вектором, затронутые версии и ссылки. Уведомление самого проекта: GHSA-c4hm-4h84-2cf3 в репозитории ruvnet/ruflo, где подтверждаются серьёзность, исправленная версия 3.16.3, техническая причина (блок-лист применялся только к потокам autopilot, привязка к 0.0.0.0) и перечень мер. Отчёт тех, кто нашёл изъян: блог Noma Security от 29.07.2026 и релиз PR Newswire того же дня — оттуда 233 открытых инструмента, порт 3001 и хронология раскрытия. Независимые подтверждения: The Hacker News (29.07.2026) и CSO Online (30.07.2026) с теми же CVE, оценкой и версиями. Общий адрес github.com/advisories отдаёт 404, поэтому я использовала путь, указанный в ссылках NVD, — он работает. Там, где цифры распространения расходятся, я так и написала, вместо того чтобы выбрать одну, а агрегаторы без первичного источника отбросила.
- Incertezze
- Сообщений о реальной эксплуатации нет: ни официальное уведомление, ни изученные издания не упоминают текущих атак или скомпрометированных экземпляров. Нет и проверенного подсчёта установок, действительно открытых в интернет (данных Shodan или Censys в источниках не приводится). Цифры распространения — звёзды на GitHub, загрузки, активные пользователи — исходят от исследователя, а не от независимого аудита, и слегка расходятся между источниками. Расхождение дат остаётся необъяснённым: запись в NVD опубликована 9 июля, тогда как публичное уведомление проекта и технический отчёт датированы 29 июля. Отравление памяти AgentDB доказано как техническая возможность, а не как ущерб, понесённый реальными пользователями.
- Perché pubblicarla
- Новость проверяема до каждой цифры: максимальная степень опасности, институциональный первичный источник (NIST) и уведомление самого пострадавшего проекта. Главное — она переносит разговор о безопасности ИИ с абстрактной почвы моделей на конкретную почву инфраструктуры, которая заставляет их работать: тот, кто ставит оркестратор агентов с конфигурацией по умолчанию, рискует подарить кому угодно свои API-ключи, диалоги своих пользователей и — это новая деталь — постоянную память агента, которая остаётся отравленной и после ухода атакующего. Исправление уже есть (версия 3.16.3), поэтому текст полезен на практике тем, кто пользуется такими платформами, и продолжает наш прежний материал о MCP, не повторяя его.