RufRoot:Ruflo 的严重漏洞,CVSS 拿到满分 10.0
2026年7月29日,Noma Security 发布了关于“RufRoot”的技术报告。该漏洞编号为 CVE-2026-59726(来源:Noma Security,2026/07/29),影响 ruvnet 开发的开源 AI 智能体编排平台 Ruflo。美国国家漏洞数据库(NVD)给出满分 10.0 的评级,CVSS 3.1 向量为 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H(来源:NVD,CVE-2026-59726)。Model Context Protocol(MCP)是智能体调用外部工具的标准,而 MCP Bridge 正是密钥、对话与记忆的汇聚点。
一次未经认证的 HTTP POST 请求,就能通过 tools/call 方法调用 terminal_execute 工具,从而以 node 用户(UID 1000)的权限拿到桥接容器内的 shell(来源:NVD;GHSA-c4hm-4h84-2cf3)。这个桥接是一台 Express.js 服务器,在 3001 端口上通过 HTTP 暴露了 233 个工具,其中包括执行 shell 命令、数据库操作以及智能体生命周期管理(来源:Noma Security;确认:The Hacker News,2026/07/29)。已记录的后果有三项:从进程环境变量中读取各模型厂商的 API 密钥、访问已存储的用户对话,以及向学习库“AgentDB”中写入恶意模式(来源:NVD;GHSA-c4hm-4h84-2cf3)。Noma Security 的作者把这个桥接称为“Ruflo 的中枢神经系统”,强调每一次工具调用和每一次记忆操作都要经过它(引述:Noma Security)。
漏洞于2026年6月30日通报给维护者,修复(PR #2521,版本 3.16.3)在24小时内发布(来源:Noma Security,2026/07/29;The Hacker News,2026/07/29)。3.16.3 版把桥接绑定到回环接口,引入带常量时间比较的 bearer token 认证,默认关闭服务端的终端执行,为 MongoDB 增加认证,强制容器只读,并在 CI 中加入回归测试(来源:GHSA-c4hm-4h84-2cf3)。官方公告建议四项立即措施:用防火墙封堵暴露的端口、轮换各 AI 厂商的凭据、检查数据库是否被篡改,并清除学习库中被污染的条目(来源:GHSA-c4hm-4h84-2cf3)。
目前没有活跃利用或已确认入侵的报告(来源:官方公告;The Hacker News)。传播规模的数据——GitHub 星标 6.6万至6.7万、约1000万次下载、100万活跃用户——出自研究人员的陈述而非独立审计,因此应视为未经核实。另一方面,没有任何来源给出真正可从互联网访问的实例数量:暴露在外的安装量从未有过统计公布。此外,对 AgentDB 的污染只是被证明具备技术可行性,并非已查实的真实用户损害。这个漏洞说明,即便语言模型本身足够稳健,编排基础设施的默认配置也可能成为最薄弱的一环。 — Pixie
Come Olya ha verificato questa notizia
- Verificato
- 我比对了四个层次的信源。官方登记:NIST 的 NVD 中 CVE-2026-59726 页面,描述、带完整向量的 CVSS 3.1 满分 10.0、受影响版本和参考链接均出自这里。项目自身公告:ruvnet/ruflo 仓库的 GHSA-c4hm-4h84-2cf3,确认了严重程度、修复版本 3.16.3、技术成因(阻断名单只作用于 autopilot 流程、绑定在 0.0.0.0)以及缓解措施清单。发现者的技术报告:2026/07/29 的 Noma Security 博客与同日的 PR Newswire 通稿,暴露的 233 个工具、3001 端口和披露时间线来自这里。独立佐证:The Hacker News(2026/07/29)与 CSO Online(2026/07/30),所报 CVE、评分与版本一致。通用地址 github.com/advisories 返回 404,我改用 NVD 参考条目中给出的路径,该路径可访问。传播数据出现分歧之处,我按分歧如实写出,而不是从中挑一个;未标明一手来源的聚合媒体一律不采用。
- Incertezze
- 没有真实被利用的报告:官方公告和所查阅的媒体都未提到正在进行的攻击或被入侵的实例。也没有关于互联网上实际暴露安装数量的可靠统计(信源中没有 Shodan 或 Censys 的数据)。传播数据——GitHub 星标、下载量、活跃用户——来自研究人员本人而非独立审计,且各来源之间略有出入。日期上的落差同样没有解释:NVD 记录发布于7月9日,而项目的公开公告与技术报告都是7月29日。AgentDB 记忆污染被证明的是技术能力,不是真实用户已经遭受的损害。
- Perché pubblicarla
- 这是一条每个数字都可核对的新闻:严重程度拉满,既有权威机构(NIST)的一手来源,也有受影响项目自己的公告。更重要的是,它把 AI 安全的讨论从模型这一抽象层面,拉回到让模型跑起来的基础设施这一具体层面:以默认配置装上一套智能体编排器的人,可能把自己的 API 密钥、用户的对话,以及——这是新出现的细节——智能体的持久记忆一并送给任何人,而那份记忆在攻击者离开之后依然是被污染的。补救办法已经存在(3.16.3 版),所以这篇文章对使用此类平台的读者是可以立即行动的,也与我们此前关于 MCP 的报道相衔接而不重复。