olimposec.com
Radar / Bugs / OS-2026-103
risco altoSUPPLYCVE-2026-597262026-07-29 · 2 min de leitura
0

Falha crítica no Ruflo permite RCE não autenticado e envenenamento de memória de IA

Resumo executivo

Pesquisadores da Noma Security identificaram uma falha máxima (CVSS 10.0) no Ruflo, plataforma open source de orquestração de múltiplos agentes de IA usada com Claude Code e OpenAI Codex, catalogada como CVE-2026-59726 e apelidada de RufRoot. A ponte MCP do projeto expunha dezenas de ferramentas sem qualquer autenticação, permitindo execução remota de comandos e adulteração persistente da memória dos agentes. A vulnerabilidade afeta todas as versões anteriores à 3.16.3, já corrigida.

O Ruflo é um meta-harness de código aberto usado para coordenar fluxos de trabalho autônomos entre agentes de IA baseados em Claude Code e Codex. A configuração padrão do projeto expunha a ponte MCP (Model Context Protocol) na porta 3001 vinculada a todas as interfaces de rede, tornando os endpoints de invocação de ferramentas acessíveis publicamente sem qualquer verificação de autenticação.

Na prática, uma simples requisição HTTP bastava para invocar diretamente a ferramenta de execução de terminal e rodar comandos arbitrários no host, sem autorização do lado do servidor. Isso configura execução remota de código totalmente não autenticada, o pior cenário possível para um componente de orquestração com privilégios sobre outros agentes e sistemas.

Além do RCE, os pesquisadores descreveram a capacidade de "envenenar" a base de dados de memória e aprendizado usada pelos agentes. Ao adulterar esses padrões armazenados, um invasor consegue influenciar as respostas que a IA fornece a todos os usuários futuros da plataforma, muito depois do fim da intrusão original — um efeito de persistência silenciosa particularmente perigoso em ambientes de agentes autônomos.

O impacto prático é alto para qualquer equipe que rode Ruflo integrado a Claude Code ou Codex em produção ou em laboratórios expostos à rede: comprometimento total do host somado à contaminação de longo prazo do comportamento dos agentes representa um risco real de cadeia de suprimentos para pipelines de IA. A correção na versão 3.16.3 passa a restringir a ponte MCP ao acesso local por padrão e adiciona controles de autorização para a execução de comandos.

Quem usa Ruflo deve atualizar imediatamente para 3.16.3 ou superior, isolar a ponte MCP da rede externa, girar chaves de API de LLM potencialmente expostas e auditar a base de memória dos agentes em busca de sinais de manipulação anterior.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.