Kritisk sårbarhet i Ruflo ger angripare full åtkomst utan inloggning
En allvarlig sårbarhet i Ruflo, plattformen som koordinerar AI-agenter för kodningsverktyg som Claude Code och Codex, gav angripare full åtkomst utan inloggning. Säkerhetsforskare vid Noma Security upptäckte att en enda nätverksförfrågan räckte för att ta över systemet.
Sårbarheten, kallad RufRoot och spårad som CVE-2026-59726, fick högsta möjliga allvarlighetsgrad med CVSS 10.0. Den påverkar Ruflo-versioner före 3.16.3 när de körs med projektets tidigare standardkonfiguration för Docker Compose.
Ingen inloggning krävdes för åtkomst till agentverktyg
Den tidigare standardkonfigurationen exponerade Ruflos Model Context Protocol (MCP)-brygga mot nätverket utan autentisering. MCP tillåter AI-system att anropa externa verktyg, inklusive verktyg som interagerar med filer, databaser och operativsystemkommandon.
Noma Labs fann att en angripare kunde skicka en förfrågan till den exponerade bryggan och anropa Ruflos terminal_execute-verktyg. Detta gav kodexekvering i bryggcontainern och åtkomst till de 233 verktyg som exponerades via MCP-bryggan.
Därifrån kunde angriparen läsa API-nycklar som används för att ansluta till AI-leverantörer och komma åt konversationer lagrade av den drabbade installationen. Stulna leverantörsnycklar kunde också användas utanför Ruflo, vilket lämnade kontoinnehavaren ansvarig för obehörig AI-användning och relaterade kostnader.
Samma åtkomst tillät forskarna att modifiera AgentDB, Ruflos beständiga inlärnings- och minneslager. Skadliga instruktioner som placerades där kunde senare hämtas av agenter och påverka hur de svarar på uppgifter från andra användare.
Uppdatering tar inte bort förgiftat minne
Minnesmanipulering förändrar återställningsprocessen eftersom uppdatering av Ruflo stänger den ursprungliga ingångspunkten men inte tar bort instruktioner som redan skrivits till AgentDB. En organisation kan därför köra uppdaterad programvara medan dess agenter fortsätter använda ändrad information från ett tidigare intrång.
Ram Varadarajan, VD för cybersäkerhetsföretaget Acalvio, påpekade att programuppdateringar stoppar vidare åtkomst men inte återställer ändringar som redan gjorts i beständigt agentminne. Han menade att organisationer måste verifiera integriteten hos ett AI-systems lagrade kunskap innan de litar på dess beteende efter en incident.
Ruflo åtgärdade standardkonfigurationen
Noma Labs rapporterade sårbarheten till Ruflos underhållare den 30 juni 2026, tillsammans med ett fungerande proof of concept testat mot en aktiv standardinstallation. Underhållarna släppte en fix inom 24 timmar, och Noma bekräftade oberoende att den blockerade den rapporterade attacken.
Ruflo version 3.16.3 ändrade standardinstallationen till en låst konfiguration. Publik åtkomst kräver nu explicit konfiguration och autentisering.
Rekommenderade åtgärder
Alla som kör en äldre version bör omedelbart uppdatera, kontrollera om MCP-bryggan var nåbar utanför betrodda nätverk, och granska loggar för oväntade verktygsanrop eller skalkommandon.
Noma rekommenderar också att rotera API-nycklar för AI-leverantörer, bygga om drabbade containers från rena avbildningar, och undersöka AgentDB för okända instruktioner eller förändrade inlärningsmönster.