Критическая уязвимость Ruflo и MCP Bridge позволяет захватывать AI-агенты

Прослушать статью

Критическая уязвимость в open-source платформе AI-агентов Ruflo могла позволить неаутентифицированным атакующим взять под контроль корпоративные AI-среды через открытый мост Model Context Protocol (MCP), говорится в исследовании Noma Security.

Уязвимость отслеживается как CVE-2026-59726 и получила название RufRoot. Она имеет максимальную оценку CVSS 10,0 и затрагивает версии Ruflo ниже 3.16.3, пишет Noma Security в посте в блоге.

Уязвимость позволяет атакующим выполнять произвольный код, похищать ключи API больших языковых моделей (LLM), получать доступ к пользовательским перепискам, перехватывать AI-агентов и изменять постоянную AI-память платформы через один HTTP-запрос.

Artificial Intelligence Content Generator. A man uses a laptop to interact with AI assistant. AI offers functions like chatbot, generate images, write code, writer bot, translate and advertising.
BOY ANTHONY / Shutterstock

По словам исследователей, проблема связана с MCP Bridge без аутентификации, который по умолчанию открыт и дает прямой доступ к инструментам, которые AI-агенты используют для работы с корпоративными системами.

«MCP Bridge — это не случайный вспомогательный debug-интерфейс; это центральная нервная система Ruflo. Каждый вызов инструмента, каждое действие агента, каждая операция с памятью проходит через MCP bridge», — написали исследователи. «Ошибочно дать неаутентифицированный доступ к MCP Bridge означает дать неаутентифицированный доступ ко всему».

Один запрос приводит к полному захвату

По данным Noma Security, встроенный MCP Bridge в Ruflo — это сервер Express.js, который обрабатывает каждый вызов инструмента, выполняемый AI-агентами. Через bridge доступны 233 инструмента, включая доступ к shell, операции с базами данных, управление агентами и хранение памяти.

Исследователи сообщили, что endpoint /mcp принимает вызовы инструментов без аутентификации. В proof-of-concept демонстрации они использовали инструмент terminal_execute в Ruflo, чтобы получить выполнение команд внутри контейнера с одним HTTP-запросом.

«Поскольку MCP Bridge требует прямого доступа к базовым системным ресурсам для выполнения этих команд, он создает критически важную границу безопасности», — написали исследователи. «Когда атакующий может обратиться к этому endpoint без аутентификации, он получает прямой канал к инфраструктуре хоста».

Исследователи заявили, что смогли перечислить доступные инструменты, украсть ключи API провайдера LLM из переменных окружения, развернуть управляемые атакующим рои AI-агентов, извлечь пользовательские переписки из MongoDB и закрепиться в системе.

Они также показали то, что назвали отравлением AI-памяти: в хранилище шаблонов AgentDB в Ruflo были внедрены вредоносные записи, из-за чего будущие ответы AI могли включать инструкции, контролируемые атакующим.

По данным исследователей, каждая стадия цепочки атаки была подтверждена на стандартном развертывании Ruflo в AWS EC2.

За пределами Ruflo: более широкая проблема безопасности MCP

Хотя ошибка аутентификации специфична для Ruflo, специалисты по безопасности считают, что исследование показывает более широкие риски для платформ оркестрации AI и инфраструктуры MCP.

«Внедрение MCP опережает стандартные настройки безопасности, встроенные во многие инструменты оркестрации», — сказал Amit Jena, AI Development Manager в Kanerika. «Эти платформы выходили быстро, ставили удобство настройки выше аутентификации и предполагали, что сетевой периметр защитит их. Это предположение рушится, когда инструмент находится на сервере, доступном из корпоративной сети, а именно так предприятия все чаще и разворачивают их».

Jena отметил, что исследование указывает и на проблему безопасности, выходящую за рамки одного продукта.

«Проблема отравления памяти не привязана к конкретному продукту, и именно на это стоит обратить внимание», — сказал он. «Любая платформа, которая дает агентам постоянное, доступное на запись хранилище памяти, должна считать это хранилище границей безопасности: кто может туда писать и можете ли вы отличить системную память от памяти, которую подложил атакующий. Сегодня очень немногие платформы это делают».

По его словам, в отличие от традиционных техник закрепления, отравленная AI-память может оставаться в доверенном хранилище данных и продолжать влиять на поведение агентов даже после завершения первоначального проникновения.

Патч закрывает цепочку атаки

Noma Security сообщила, что ответственно раскрыла уязвимость Ruflo, после чего в течение нескольких часов вышли исправления и публичное уведомление о безопасности.

По словам исследователей, обновленный релиз меняет MCP Bridge так, чтобы по умолчанию он привязывался к интерфейсу loopback и завершал работу с ошибкой, если администраторы пытаются открыть его наружу без настройки аутентификации.

Noma Security также рекомендовала организациям, использующим Ruflo, немедленно закрыть доступ файрвола к портам 3001 и 27017, сменить все ключи API LLM, проверить AgentDB на наличие вредоносных записей, потому что «одного патч-релиза недостаточно, чтобы убрать отравление», и проверить MongoDB на признаки подмены.

Jena добавил, что организациям также следует пересмотреть, как разворачиваются и управляются платформы оркестрации AI.

«Если компонент может выполнять shell-команду или делать запрос к базе данных, он должен получать ту же аутентификацию, сегментацию сети и журналирование, что и любая другая привилегированная система в среде», — сказал он. Он также рекомендовал командам безопасности учитывать все инструменты, доступные через развертывания AI-агентов, отдельно проверять постоянную AI-память, а также узко ограничивать и ротировать учетные данные провайдера LLM после любого подозрения на утечку.

Материал впервые опубликован на CSO.


Материал — перевод статьи с английского.

Оригинал: Critical Ruflo flaw lets attackers hijack AI agents through exposed MCP bridge