Ruflo MCP 漏洞允许未认证攻击者执行命令并污染 AI 记忆
导语:开源智能体元框架 Ruflo(曾用名 Claude Flow)曝出最高危等级漏洞 CVE-2026-59726,CVSS 评分 10.0,影响 3.16.3 之前的所有版本,未认证攻击者可远程执行命令并污染 AI 持久记忆。
网络安全研究人员披露了开源智能体元框架 Ruflo 中一个最高危等级的安全漏洞,可能导致未认证远程代码执行。该漏洞源自一个面向 Anthropic Claude Code 与 OpenAI Codex 的开源项目,漏洞编号为 CVE-2026-59726,CVSS 评分高达 10.0,影响 3.16.3 之前的所有版本。该漏洞被 Noma Security 的研究团队 Noma Labs 代号命名为 RufRoot。
Ruflo 最初名为 Claude Flow,是一个面向 AI 的多智能体编排平台与执行框架,允许用户部署多角色蜂群(multi-player swarms)、协调自动化工作流,并构建对话式 AI 系统。该项目在 GitHub 上已获得超过 66,500 个 Star。
漏洞的核心在于,Ruflo 通过默认对网络开放的、未经过认证的 Model Context Protocol(MCP)桥接层暴露了 233 个工具,涵盖 shell 命令执行、数据库操作、智能体管理与记忆存储等功能。具体而言,`docker-compose.yml` YAML 配置文件被发现默认将 3001 端口绑定到 0.0.0.0,从而将该桥接层暴露在所有网络接口上。需要指出的是,实际暴露程度仍取决于部署环境的防火墙规则、安全组以及网络分段策略;任何网络可达的实例都可以在无认证的情况下被完全利用。
安全研究人员 Eli Ainhorn 指出,攻击者只需向 3001 端口发起单个未认证的 HTTP POST 请求,就能在受影响的 Ruflo 部署中实现完全远程代码执行。借助这一立足点,攻击者可以窃取 Ruflo 与各大语言模型(LLM)提供商交互所使用的 API 密钥,读取平台上存储的全部用户对话内容,并干扰 AI 系统的记忆,进而影响模型的回复与行为。换句话说,命令执行只是通向全面失陷的跳板,后续可造成 LLM API 密钥泄露、智能体武器化、AI 记忆污染、对话收割,以及通过向 `/app` 目录写入恶意载荷实现持久化后门部署。

根据美国国家标准与技术研究院(NIST)国家漏洞数据库(NVD)中对漏洞的描述:"在 3.16.3 之前的版本中,Ruflo 的默认 docker-compose 部署以未认证方式暴露了 MCP 桥接层的 `POST /mcp` 与 `POST /mcp/:group` 端点,允许未认证的网络攻击者调用 `tools/call` 接口触发 `terminal_execute`,在桥接容器内获得 shell,读取提供商的 API 密钥,并污染 AgentDB 学习存储中的模式(patterns)。"
在 2026 年 6 月 30 日完成负责任披露后,项目维护者 Reuven Cohen 在 24 小时内推送了修复补丁。补丁内容包括:MCP 桥接层默认绑定回环接口;将 `terminal_execute` 纳入服务端 executeTool 控制之下;启用 MongoDB 认证以防止对话被窃取等。
Cohen 在发布说明中表示:"ruflo/docker-compose.yml 中发布的 MCP 桥接层以未认证方式暴露了 `POST /mcp`。docker-compose 默认将桥接层和 MongoDB 绑定到所有接口。两者结合,未认证的网络攻击者可以调用 `tools/call → terminal_execute`,在桥接容器内获得 shell,读取容器环境变量中所有提供商的 API 密钥,使用受害者的密钥生成攻击者控制的蜂群,并向 AgentDB 学习存储中写入有毒模式,从而引导 AI 未来的输出。"
对于运行了暴露实例的运维人员,建议立即关闭防火墙上的 3001 与 27017 端口,轮换所有 LLM API 密钥,审计 AgentDB 模式存储中是否被注入 `agentdb_pattern-store` 条目,并检查 MongoDB 是否存在被篡改的痕迹。Noma 方面表示:"Ruflo 漏洞让攻击者能够生成一个智能体蜂群去执行任何其想要的指令,甚至篡改 AI 的记忆。能够向平台的持久化 AI 记忆中写入恶意指令,意味着攻击者可以影响该平台未来所有用户收到的 AI 回复,这种影响远在初始入侵结束之后依然持续。对于暴露在类似漏洞下的组织而言,修复工作不止于一次软件更新:AI 提供商的凭据应被视为已泄露并加以轮换,平台的 AI 记忆应被审计是否存在篡改,容器则应基于干净镜像重建。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/ruflo-mcp-flaw-lets-unauthenticated.html
作者:info@thehackernews.com (The Hacker News)

