开源AI智能体平台Ruflo存在一个严重安全漏洞,攻击者无需身份验证即可利用暴露的模型上下文协议(MCP)桥接接口,接管企业AI环境。上述研究由Noma Security发布。
该漏洞编号为CVE-2026-59726,漏洞代号RufRoot,CVSS评分达满分10.0,影响Ruflo 3.16.3之前的所有版本。
攻击者可利用该漏洞执行任意代码、窃取大语言模型API密钥、访问用户对话、劫持AI智能体,并通过单次HTTP请求篡改平台的持久化AI记忆。
Noma Security研究人员指出,问题根源在于MCP桥接接口默认处于未认证暴露状态,而该接口直接连通了AI智能体与企业系统交互所使用的全部工具。
"MCP桥接并非普通的辅助调试接口,而是Ruflo的核心神经系统。每一次工具调用、每一个智能体动作、每一次内存操作都要经过MCP桥接。"研究人员写道,"错误地将MCP桥接暴露给未认证访问,等同于将一切都向攻击者敞开。"
技术细节与攻击路径
据Noma Security介绍,Ruflo内置的MCP桥接是一个Express.js服务器,负责处理AI智能体发起的全部工具调用,共暴露233个工具,涵盖Shell访问、数据库操作、智能体管理和内存存储等功能。
研究人员发现,该桥接的/mcp端点接受工具调用时不进行任何身份验证。在概念验证演示中,他们仅通过一次HTTP请求便利用Ruflo的terminal_execute工具在容器内获取了命令执行权限。
"由于MCP桥接需要直接访问底层系统资源来执行命令,这形成了一个高风险的安全边界。"研究人员写道,"攻击者一旦在无需认证的情况下触达该端点,便可直接打通通往底层主机基础设施的管道。"
研究人员表示,他们成功枚举了可用工具,从环境变量中窃取了大语言模型提供商的API密钥,部署了由攻击者控制的AI智能体集群,从MongoDB中获取了用户对话记录,并建立了持久化驻留。
此外,研究人员还演示了AI记忆投毒攻击——通过向Ruflo的AgentDB模式库中插入恶意条目,使未来的AI响应持续受到攻击者预置指令的影响。整套攻击链均在AWS EC2上运行的默认Ruflo部署环境中得到验证。
行业安全影响
尽管身份验证缺陷是Ruflo特有的问题,但安全从业者认为,此次研究揭示了AI编排平台与MCP基础设施所面临的更广泛风险。
Kanerika公司AI开发经理Amit Jena表示:"MCP的采用速度已经超过了许多编排工具内置安全机制的建设速度。这些平台追求快速上线,将易用性置于身份认证之上,并假设网络边界能够起到保护作用。然而一旦工具部署在企业网络可访问的服务器上,这一假设便不攻自破。"
Jena认为,记忆投毒问题尤其值得关注,且并不局限于某一款产品。
"任何赋予智能体持久化可写内存的平台,都必须将该内存视为安全边界来管理:谁可以写入,以及能否区分系统生成的记忆与攻击者植入的记忆。目前几乎没有平台做到这一点。"他说。
他还强调,与传统持久化攻击手段不同,被污染的AI记忆可以长期潜伏在受信任的数据存储中,在初始入侵结束后持续影响智能体的后续行为。
漏洞修复与安全建议
Noma Security表示,已将漏洞负责任地披露给Ruflo,后者在数小时内发布了修复补丁并公开了安全公告。
更新后的版本将MCP桥接默认绑定至本地回环接口,若管理员在未配置身份认证的情况下尝试公开暴露该接口,系统将直接拒绝启动。
Noma Security同时建议正在运行Ruflo的组织采取以下措施:立即关闭3001和27017端口的防火墙访问、轮换所有大语言模型API密钥、审计AgentDB中是否存在恶意条目(因为"单纯打补丁重新部署并不能消除已植入的恶意记忆"),以及检查MongoDB是否存在篡改迹象。
Jena建议,安全团队还应梳理AI智能体部署中暴露的工具清单,将持久化AI记忆的审计工作与软件补丁管理分开进行,并在任何疑似泄露事件发生后,对大语言模型提供商的凭据进行最小权限范围界定与轮换。
Q&A
Q1:RufRoot漏洞是什么?危害有多大?
A:RufRoot是Ruflo开源AI智能体平台中的一个严重安全漏洞,编号CVE-2026-59726,CVSS评分满分10.0。攻击者无需任何身份验证,仅通过一次HTTP请求,即可执行任意代码、窃取大语言模型API密钥、访问用户对话、劫持AI智能体,并对平台的持久化AI记忆进行篡改,影响Ruflo 3.16.3之前的所有版本。
Q2:MCP桥接为什么会成为安全漏洞的根源?
A:Ruflo的MCP桥接是一个Express.js服务器,负责处理AI智能体的所有工具调用,共暴露233个工具,涵盖Shell访问、数据库操作等高权限功能。问题在于该桥接的/mcp端点默认不进行身份验证,任何能访问该端点的攻击者都可直接操控底层系统资源。研究人员将其比喻为"Ruflo的核心神经系统",一旦暴露,等同于将整个平台的控制权拱手相让。
Q3:发现Ruflo漏洞后,企业应该如何应对?
A:建议立即采取以下措施:关闭3001和27017端口的防火墙访问;轮换所有大语言模型API密钥;审计AgentDB中是否存在恶意条目(打补丁重部署不能清除已植入的恶意记忆);检查MongoDB是否遭到篡改;同时升级Ruflo至3.16.3及以上版本,该版本已将MCP桥接默认绑定至本地回环接口,显著降低了未授权访问风险。
