Критическая уязвимость Руфло позволяет злоумышленникам захватывать ИИ-агентов через незащищённый мост MCP

Ruflo уязвимость Mcp Ai-агенты безопасность Cve-2026-59726 csoonline.com

Обнаружена критическая уязвимость CVE-2026-59726 (RufRoot) в платформе AI-агентов Ruflo. Используя открытый MCP-мост, злоумышленник может выполнить произвольный код, похитить ключи API и захватить управление средой. Немедленно обновитесь до версии 3.16.3 и закройте порты!

Критическая уязвимость в платформе AI-агентов с открытым исходным кодом Ruflo может позволить неавторизованным злоумышленникам захватить контроль над корпоративными средами ИИ, используя незащищённый мост протокола контекста модели (MCP), согласно исследованию, опубликованному Noma Security.

Уязвимость, отслеживаемая как CVE-2026-59726 и получившая название RufRoot, имеет максимальный показатель CVSS 10,0 и затрагивает версии Ruflo до 3.16.3, сообщила Noma Security в записи в блоге.

Уязвимость позволяет атакующим выполнять произвольный код, похищать ключи API больших языковых моделей (LLM), получать доступ к диалогам пользователей, перехватывать управление AI-агентами и манипулировать постоянной памятью ИИ платформы с помощью одного HTTP-запроса.

Исследователи заявили, что проблема возникает из-за неавторизованного MCP-моста, который открыт по умолчанию и предоставляет прямой доступ к инструментам, которые AI-агенты используют для взаимодействия с корпоративными системами.

«MCP-мост — это не случайный вспомогательный отладочный интерфейс; это центральная нервная система Ruflo. Каждый вызов инструмента, каждое действие агента, каждая операция с памятью проходит через MCP-мост», — написали исследователи. «Ошибочное предоставление неавторизованного доступа к MCP-мосту означает предоставление неавторизованного доступа ко всему».

Один запрос приводит к полной компрометации

По данным Noma Security, встроенный MCP-мост Ruflo представляет собой сервер Express.js, который обрабатывает каждый вызов инструмента, выполняемый AI-агентами. Мост предоставляет 233 инструмента, охватывающих доступ к оболочке, операции с базами данных, управление агентами и хранение памяти.

Исследователи сообщили, что конечная точка /mcp моста принимает вызовы инструментов без аутентификации. В демонстрации концепции они использовали инструмент terminal_execute Ruflo для получения выполнения команд внутри контейнера с помощью одного HTTP-запроса.

«Поскольку MCP-мосту требуется прямой доступ к базовым системным ресурсам для выполнения этих команд, это создаёт границу безопасности с высокими ставками, — написали исследователи. — Когда злоумышленник может достичь этой конечной точки без аутентификации, он получает прямой канал к базовой инфраструктуре хоста».

Исследователи заявили, что смогли перечислить доступные инструменты, похитить ключи API провайдеров LLM из переменных окружения, развернуть управляемые атакующим рои AI-агентов, извлечь диалоги пользователей, хранящиеся в MongoDB, и установить постоянное присутствие.

Исследователи также продемонстрировали то, что они назвали отравлением памяти ИИ, вставив вредоносные записи в хранилище шаблонов AgentDB Ruflo, что позволило будущим ответам AI включать управляемые атакующим инструкции.

Согласно исследователям, каждый этап цепочки атак был проверен на стандартном развёртывании Ruflo на AWS EC2.

За пределами Ruflo: более широкая проблема безопасности MCP

Хотя уязвимость аутентификации специфична для Ruflo, специалисты по безопасности отмечают, что исследование подчёркивает более широкие риски, связанные с платформами AI-оркестрации и инфраструктурой MCP.

«Внедрение MCP опередило настройки безопасности по умолчанию, встроенные во многие инструменты оркестрации, — сказал Амит Джина, руководитель отдела разработки AI в Kanerika. — Эти платформы поставлялись быстро, ставили простоту настройки выше аутентификации и предполагали, что граница сети защитит их. Это предположение рушится, как только инструмент оказывается на сервере, доступном из корпоративной сети, а именно там предприятия всё чаще их запускают».

Джина отметил, что исследование также указывает на проблему безопасности, выходящую за рамки одного продукта.

«Проблема отравления памяти не специфична для продукта, и это та часть, на которую стоит обратить внимание, — сказал он. — Любая платформа, которая предоставляет агентам постоянное записываемое хранилище памяти, должна рассматривать это хранилище как границу безопасности: кто может в него записывать и можно ли отличить сгенерированную системой память от памяти, внедрённой атакующим. Очень немногие платформы делают это сегодня».

Он добавил, что, в отличие от традиционных методов сохранения постоянства, отравленная память ИИ может оставаться внутри доверенного хранилища данных и продолжать влиять на будущее поведение агентов после завершения первоначального вторжения.

Патч устраняет цепочку атак

Noma Security сообщила, что ответственно раскрыла уязвимость компании Ruflo, которая выпустила исправления в течение нескольких часов вместе с публичным уведомлением о безопасности.

По данным исследователей, обновлённая версия меняет привязку MCP-моста к интерфейсу loopback по умолчанию и блокирует работу, если администраторы попытаются сделать его общедоступным без настройки аутентификации.

Noma Security также настоятельно рекомендовала организациям, использующим Ruflo, немедленно закрыть доступ к портам 3001 и 27017 через брандмауэр, заменить все ключи API LLM, проверить AgentDB на наличие вредоносных записей, поскольку «обновлённое развёртывание само по себе не устраняет отравление», и проверить MongoDB на предмет признаков взлома.

Джина отметил, что организациям следует также пересмотреть способы развёртывания и управления платформами AI-оркестрации.

«Если компонент может выполнять команду оболочки или запрашивать базу данных, он получает ту же аутентификацию, сегментацию сети и ведение журнала, что и любая другая привилегированная система в среде», — сказал он. Он также рекомендовал командам безопасности инвентаризировать инструменты, доступные через развёртывания AI-агентов, проверять постоянную память ИИ отдельно от обновлений программного обеспечения, а также строго ограничивать и заменять учётные данные провайдеров LLM после любого подозрения на раскрытие.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: