CVSS 10.0: одна HTTP-запрос — и AI-агенты под полным контролем
В популярной open-source платформе для оркестрации AI-агентов Ruflo (бывший Claude Flow, ~66–67k звёзд) нашли критическую дыру CVE-2026-59726 (RufRoot).
По умолчанию MCP Bridge был открыт без аутентификации. Атакующий мог выполнять команды, воровать API-ключи LLM-провайдеров, читать чаты и отравлять persistent memory агентов. Даже после патча поведение могло остаться скомпрометированным.
Фикс вышел в 3.16.3, конфигурацию зажали. Если у вас self-hosted Ruflo — проверяйте экспозицию портов и ротируйте ключи прямо сейчас.
Источник: https://www.securityweek.com/critical-ruflo-flaw-lets-attackers-spawn-rogue-ai-swarms/
#Security #AIAgents #MCP #CVE #Ruflo
Post #622
49

- ❤ 4
- 👍 2
- 🔥 2
- 🙏 1