开源AI智能体平台Ruflo存在一个严重安全漏洞,攻击者无需身份验证即可利用暴露的模型上下文协议(MCP)桥接接口,接管企业AI环境。上述研究由Noma Security发布。

该漏洞编号为CVE-2026-59726,漏洞代号RufRoot,CVSS评分达满分10.0,影响Ruflo 3.16.3之前的所有版本。

攻击者可利用该漏洞执行任意代码、窃取大语言模型API密钥、访问用户对话、劫持AI智能体,并通过单次HTTP请求篡改平台的持久化AI记忆。

Noma Security研究人员指出,问题根源在于MCP桥接接口默认处于未认证暴露状态,而该接口直接连通了AI智能体与企业系统交互所使用的全部工具。

"MCP桥接并非普通的辅助调试接口,而是Ruflo的核心神经系统。每一次工具调用、每一个智能体动作、每一次内存操作都要经过MCP桥接。"研究人员写道,"错误地将MCP桥接暴露给未认证访问,等同于将一切都向攻击者敞开。"

技术细节与攻击路径

据Noma Security介绍,Ruflo内置的MCP桥接是一个Express.js服务器,负责处理AI智能体发起的全部工具调用,共暴露233个工具,涵盖Shell访问、数据库操作、智能体管理和内存存储等功能。

研究人员发现,该桥接的/mcp端点接受工具调用时不进行任何身份验证。在概念验证演示中,他们仅通过一次HTTP请求便利用Ruflo的terminal_execute工具在容器内获取了命令执行权限。

"由于MCP桥接需要直接访问底层系统资源来执行命令,这形成了一个高风险的安全边界。"研究人员写道,"攻击者一旦在无需认证的情况下触达该端点,便可直接打通通往底层主机基础设施的管道。"

研究人员表示,他们成功枚举了可用工具,从环境变量中窃取了大语言模型提供商的API密钥,部署了由攻击者控制的AI智能体集群,从MongoDB中获取了用户对话记录,并建立了持久化驻留。

此外,研究人员还演示了AI记忆投毒攻击——通过向Ruflo的AgentDB模式库中插入恶意条目,使未来的AI响应持续受到攻击者预置指令的影响。整套攻击链均在AWS EC2上运行的默认Ruflo部署环境中得到验证。

行业安全影响

尽管身份验证缺陷是Ruflo特有的问题,但安全从业者认为,此次研究揭示了AI编排平台与MCP基础设施所面临的更广泛风险。

Kanerika公司AI开发经理Amit Jena表示:"MCP的采用速度已经超过了许多编排工具内置安全机制的建设速度。这些平台追求快速上线,将易用性置于身份认证之上,并假设网络边界能够起到保护作用。然而一旦工具部署在企业网络可访问的服务器上,这一假设便不攻自破。"

Jena认为,记忆投毒问题尤其值得关注,且并不局限于某一款产品。

"任何赋予智能体持久化可写内存的平台,都必须将该内存视为安全边界来管理:谁可以写入,以及能否区分系统生成的记忆与攻击者植入的记忆。目前几乎没有平台做到这一点。"他说。

他还强调,与传统持久化攻击手段不同,被污染的AI记忆可以长期潜伏在受信任的数据存储中,在初始入侵结束后持续影响智能体的后续行为。

漏洞修复与安全建议

Noma Security表示,已将漏洞负责任地披露给Ruflo,后者在数小时内发布了修复补丁并公开了安全公告。

更新后的版本将MCP桥接默认绑定至本地回环接口,若管理员在未配置身份认证的情况下尝试公开暴露该接口,系统将直接拒绝启动。

Noma Security同时建议正在运行Ruflo的组织采取以下措施:立即关闭3001和27017端口的防火墙访问、轮换所有大语言模型API密钥、审计AgentDB中是否存在恶意条目(因为"单纯打补丁重新部署并不能消除已植入的恶意记忆"),以及检查MongoDB是否存在篡改迹象。

Jena建议,安全团队还应梳理AI智能体部署中暴露的工具清单,将持久化AI记忆的审计工作与软件补丁管理分开进行,并在任何疑似泄露事件发生后,对大语言模型提供商的凭据进行最小权限范围界定与轮换。

Q&A

Q1:RufRoot漏洞是什么?危害有多大?

A:RufRoot是Ruflo开源AI智能体平台中的一个严重安全漏洞,编号CVE-2026-59726,CVSS评分满分10.0。攻击者无需任何身份验证,仅通过一次HTTP请求,即可执行任意代码、窃取大语言模型API密钥、访问用户对话、劫持AI智能体,并对平台的持久化AI记忆进行篡改,影响Ruflo 3.16.3之前的所有版本。

Q2:MCP桥接为什么会成为安全漏洞的根源?

A:Ruflo的MCP桥接是一个Express.js服务器,负责处理AI智能体的所有工具调用,共暴露233个工具,涵盖Shell访问、数据库操作等高权限功能。问题在于该桥接的/mcp端点默认不进行身份验证,任何能访问该端点的攻击者都可直接操控底层系统资源。研究人员将其比喻为"Ruflo的核心神经系统",一旦暴露,等同于将整个平台的控制权拱手相让。

Q3:发现Ruflo漏洞后,企业应该如何应对?

A:建议立即采取以下措施:关闭3001和27017端口的防火墙访问;轮换所有大语言模型API密钥;审计AgentDB中是否存在恶意条目(打补丁重部署不能清除已植入的恶意记忆);检查MongoDB是否遭到篡改;同时升级Ruflo至3.16.3及以上版本,该版本已将MCP桥接默认绑定至本地回环接口,显著降低了未授权访问风险。

InfoWorld