Noma Security の研究チーム Noma Labs は 7 月 29 日、AI エージェント meta-harness の Ruflo に最大深刻度 (CVSS 10.0) の未認証リモートコード実行脆弱性 CVE-2026-59726 「RufRoot」を公表した。Ruflo は Claude Code や OpenAI Codex を束ねる OSS 基盤で、67,000 GitHub スター超を持つ。バージョン 3.16.3 で修正済み。
主なポイント
- 3.16.3 より前のデフォルト docker-compose 構成では MCP ブリッジが 3001 番ポートで公開され、
POST /mcpおよびPOST /mcp/:groupが認証なしで到達可能だった。 - 攻撃者は
tools/call経由でterminal_executeを呼び、ブリッジコンテナ内でシェルを取得し、LLM プロバイダの API キー窃取や AgentDB の学習ストア汚染まで実行できた。 - 露出されていたツールは合計 233 種類。シェル実行、DB 操作、エージェント管理、メモリ書き込みなど権限の広い操作が多数含まれていた。
- 責任ある開示は 6 月 30 日、メンテナの Reuven Cohen が 24 時間以内に 3.16.3 を公開。ブリッジをループバックへバインドし、
terminal_executeをサーバサイドのアクセス制御下に置き、MongoDB 認証も有効化した。 - 既に本番運用中の Ruflo デプロイは公開ネットワークから MCP ブリッジポートが到達不能な状態か、v3.16.3 以降にアップグレードされているかの再確認が推奨される。
出典: Ruflo MCP Flaw Lets Unauthenticated Attackers Run Commands and Poison AI Memory