满分漏洞:AI智能体平台Ruflo被曝CVSS 10.0零认证缺陷,一个请求劫持整个平台
一个拥有6.7万GitHub星标的AI智能体编排平台,被发现只需一条HTTP POST就能拿下整个容器——而且不需要任何认证。
三个关键信息
CVSS满分10.0,漏洞名叫RufRoot。 安全公司Noma Labs在开源AI智能体编排平台Ruflo中发现了编号CVE-2026-59726的严重漏洞,CVSS评分10.0满分。问题出在Ruflo的MCP Bridge组件:它通过HTTP暴露了233个工具接口,却没有任何认证机制——没有Token、没有API Key、没有IP白名单。攻击者只需向3001端口发送一条未经认证的HTTP POST请求,就能在容器内执行任意Shell命令。Noma Labs于6月30日向Ruflo维护团队披露漏洞并提供了可用的概念验证代码,7月29日公开发布。
API密钥、对话记录、智能体记忆全部裸奔。 利用这个漏洞,攻击者可以窃取平台上存储的大模型API密钥(意味着你的OpenAI/Anthropic账单可以被人刷爆)、读取用户与AI的全部对话历史、劫持正在运行的AI智能体让它执行恶意操作,甚至篡改平台的持久化AI记忆——让智能体在未来的所有对话中都带着被投毒的「记忆」运行。Dark Reading的报道还指出,这个漏洞可以被用来生成恶意AI智能体群(rogue AI swarms)。
修复很快,但暴露面可能已经很大。 Ruflo维护团队在收到报告后24小时内发布了修复版本3.16.3,Noma独立验证了补丁确实堵住了攻击路径。但问题在于:受影响的是3.16.3之前所有使用默认Docker Compose配置部署的实例。作为一个6.7万星标的项目,有多少生产环境在用默认配置跑、且还没更新,这是一个让人不太敢想的数字。
王斗视角
所有人都在抢着把AI智能体接入MCP协议,233个工具挂在HTTP上听起来很酷很全能——直到你发现这233扇门全部敞开,连门锁都没装。6.7万星标不是质量认证,是攻击面的度量单位。更扎心的是,一个自动化编排平台被攻破后,攻击者拿到的不是一台机器,而是一群替他干活的AI智能体——这才是「满分漏洞」真正满分的地方。MCP生态火归火,但「先跑起来再说安全」这种思路,跑着跑着就跑进了CVE数据库。
