Critical Ruflo MCP Bridge Flaw Allows Full AI Agent Platform Takeover
2026/07/29 gbhackers — オープンソースの AI オーケストレーション・プラットフォーム Ruflo に存在する、深刻な脆弱性 CVE-2026-59726 が公表された。この脆弱性を悪用する未認証の攻撃者は、単一の HTTP リクエストで完全なリモートコード実行 (RCE) を達成できる。この脆弱性は RufRoot という名でも追跡されており、悪用の容易さとシステム全体の侵害につながる可能性から、CVSS スコアは 10.0 と評価されている。

Ruflo MCP Bridge の重大な欠陥
この脆弱性は、agent workflows 全体のツール呼び出しを管理する Express.js サーバである、Ruflo の Model Context Protocol (MCP) Bridge に存在する。
この脆弱性を発見した Noma Labs によると、MCP Bridge は 233 個の高権限ツールを認証なしで HTTP 経由に公開しており、システム・レベルの機能へのアクセスを攻撃者に許す、直接的な経路を提供している。
AI エージェント群を展開するための meta-harness として広く採用される Ruflo は、GitHub で数万の stars と数百万回の downloads を持つ。
このプラットフォームにより、ユーザー組織はインテリジェント・エージェントをオーケストレーションし、永続的なメモリを維持し、統合ツールを通じて現実世界のアクションを実行できる。しかし、システム・リソースとの深い統合は、MCP Bridge に集約される深刻なセキュリティ上の懸念を引き起こしている。
デフォルトでは、Ruflo のデプロイメントは、すべてのネットワーク・インターフェイス (0.0.0.0) 上のポート 3001 にバインドされる。そのため、多くの自己ホスト型環境において、MCP エンドポイントへの公開アクセスが可能になる。
/mcp エンドポイントは JSON-RPC リクエストを受け付け、認証/API keys/アクセス制御を強制せずに、ツール実行呼び出しを直接転送する。この設計上の欠陥を突く、ネットワーク経由で到達可能な任意の攻撃者により、機密性の高い操作の呼び出しが可能になる。
公開されているツールの 1 つである ruflo__terminal_execute は、コンテナ内での任意の shell command 実行を可能にする。したがって、単一の細工済み HTTP POST リクエストにより、system identity checks を含む commands を実行できるため、攻撃者は即座に shell access を取得できる。
これらの攻撃は、非 root ユーザーの下で行われるが、コンテナ環境は機密性の高い認証情報/API/内部サービスへのアクセスが許可されている。そのため、ほとんどのケースにおいて、権限昇格は不要である。
アクセスを確立した攻撃者は、プラットフォーム全体でラテラル・ムーブメントを実行し、対象となるエコシステム全体を侵害できる。Ruflo は、エージェント/メモリ/統合の中心的なオーケストレーション・レイヤとして機能するため、MCP Bridge の悪用により、すべての中核機能に対する制御が付与される。
完全な攻撃チェーンと影響:
- 認証なしで公開されている 233 個の機能を特定するために、
tools/listを用いてツールを列挙する。 ruflo__terminal_executeを介してリモート・コード実行を行い、外部コールバックによる検証を実施する。printenvなどの commands を使用して環境変数を抽出し、LLM プロバイダ用の API keys を露出させる。- 盗み出した認証情報を悪用し、攻撃者が制御する AI エージェント群を展開する。
- 永続メモリストアを汚染し、将来の AI 出力とワークフローを操作する。
- 認証なしで動作する MongoDB インスタンスへ不正にアクセスし、データを外部送信する。
- 書き込み可能なディレクトリへバックドア・スクリプトを書き込み、実行時の動作を変更することで永続性を確立する。
- 検出とフォレンジック分析を回避するために、アーティファクトを削除する。
この脆弱性が浮き彫りにするものには、強力な AI システムが十分なセキュリティ監督なしに展開される Shadow AI のリスク拡大もある。
大半の Ruflo 環境は、単純な Docker コマンドだけで展開される。その容易さにより、安全ではないコンフィグがインターネットへ露出する可能性が高まっている。
責任ある開示を受けた Ruflo 開発チームは、特定された全攻撃ベクターに包括的なパッチをリリースし、この問題に対処している。
セキュリティ改善として挙げられるのは、MCP Bridge のデフォルトでの localhost バインドや、Bearer tokens による認証の強制などである。さらに、明示的に有効化されない限り terminal execution の無効化/MongoDB 認証の確実な実施/厳格なコンテナおよび CORS セキュリティ制御の実装などが含まれる。
Ruflo を使用している組織に対して強く推奨されるのは、ポート 3001 と 27017 へのアクセスの制限/関連する全 API keys のローテーション/agent memory stores における汚染の有無の監査/パッチ適用済みバージョンの再デプロイなどである。さらにセキュリティ・チームは、ログを確認し、異常な agent behavior や不正な tool execution を監視すべきである。
このインシデントが強調するのは、AI インフラにおける Secure-by-Default コンフィグの重要性である。特に、エージェント・ベースのプラットフォームが、エンタープライズ環境へと統合される流れの中で、その重要性が高まっている。
訳者後書:オープンソースの AI オーケストレーション・プラットフォームである Ruflo において、認証なしでリモートから任意のコマンドを実行できてしまう深刻な脆弱性 CVE-2026-59726 が公表されました。この問題は、ツール呼び出しを管理するサーバ機能がデフォルトで外部に公開され、アクセス制限が機能していなかったことに起因します。その影響として、システム制御権の奪取やデータの漏洩、環境変数の盗難などが懸念されるため、ポートのアクセス制限や設定の見直し、修正パッチが適用された最新バージョンへの更新などの対策が必要になります。システムを安全に利用するためにも、適切なアクセス制御や設定の確認が重要となります。

You must be logged in to post a comment.