Noma Labs publicó su investigación el 29 de julio sobre una vulnerabilidad a la que llama RufRootCVE-2026-59726 — en el puente MCP incluido en Ruflo, un meta-harness de agentes con unos 66.000 seguidores en GitHub, antes llamado Claude Flow. GitHub, actuando como CNA, le asignó una puntuación de 10.0. El NVD aún no ha emitido su propia calificación.

La cadena

Un único HTTP POST no autenticado a /mcp en el puerto 3001 llega a tools/call, que llega a terminal_execute, que es una shell. A partir de ahí: claves API de proveedores fuera del entorno y acceso de escritura al conocimiento almacenado del agente. La configuración predeterminada de Docker Compose ofrecía 233 herramientas distintas a través de esa interfaz: ejecución de shell, operaciones de bases de datos, gestión del ciclo de vida del agente, almacenamiento de memoria. La lista de bloqueo de comandos existía solo en los flujos de piloto automático, dejando los endpoints POST sin protección.

Ya corregido — hace cuatro semanas

No se trata de un día cero. Noma lo reveló en privado el 30 de junio; la versión 3.16.3 se publicó en aproximadamente un día, el 1 de julio, y el CVE se difundió el 9 de julio. El puente parcheado se vincula a localhost, requiere un token de autenticación o se niega a iniciarse, y hace que la ejecución en terminal sea opcional.

La parte que sobrevive al parche

Este es el hallazgo verdaderamente nuevo. Los atacantes podrían envenenar patrones en el almacén de aprendizaje AgentDB — y actualizar no los elimina. Una implementación comprometida antes de la corrección sigue prestando después un comportamiento del agente alterado, desde una versión que se presenta como parcheada. La remediación, por tanto, implica rotar credenciales y auditar o purgar el conocimiento almacenado, no solo actualizar la versión.

Alcance

No se ha observado explotación en la práctica y no se ha publicado ningún recuento de instancias expuestas.