Noma Labs는 7월 29일, Ruflo에 포함된 MCP 브리지에서 발견한 취약점 RufRoot — CVE-2026-59726 — 에 대한 연구를 공개했습니다. Ruflo는 약 66,000개의 GitHub 스타를 보유한 에이전트 메타 하니스이며, 이전 이름은 Claude Flow였습니다. CNA 역할을 맡은 GitHub는 이 취약점에 10.0을 부여했습니다. NVD는 아직 자체 점수를 발표하지 않았습니다.
공격 경로
3001번 포트의 /mcp로 인증 없는 HTTP POST 요청 한 번만 보내면 tools/call에 도달하고, 이는 다시 terminal_execute로 이어지며, 결국 셸에 도달합니다. 여기서부터는 환경 변수에 들어 있는 공급자 API 키와 에이전트가 저장한 지식에 대한 쓰기 권한이 노출됩니다. 기본 Docker Compose 설정은 이 인터페이스를 통해 서로 다른 233개 도구를 제공했습니다. 여기에는 셸 실행, 데이터베이스 작업, 에이전트 수명 주기 관리, 메모리 저장이 포함됩니다. 명령 차단 목록은 오토파일럿 흐름에서만 존재해 POST 엔드포인트는 보호되지 않은 상태였습니다.
이미 수정됨 — 4주 전
이는 제로데이가 아닙니다. Noma는 6월 30일에 사전 공개했고, 버전 3.16.3은 약 하루 뒤인 7월 1일 배포됐으며, CVE는 7월 9일 공개됐습니다. 패치된 브리지는 로컬호스트에만 바인딩하고, 인증 토큰을 요구하거나 아예 시작하지 않으며, 터미널 실행도 선택 사항으로 바뀝니다.
패치 후에도 남는 부분
이 부분이 이번 연구의 진짜 새로운 발견입니다. 공격자는 AgentDB 학습 저장소에 패턴을 오염시킬 수 있었고, 업그레이드는 이를 제거하지 못합니다. 수정 이전에 침해된 배포판은 이후에도 변조된 에이전트 행위를 계속 제공하며, 자신은 패치된 버전이라고 표시합니다. 따라서 대응에는 자격 증명 교체와 저장된 지식에 대한 감사 또는 삭제가 필요하며, 단순히 버전만 올려서는 안 됩니다.
범위
실제 환경에서의 악용 사례는 관찰되지 않았으며, 노출된 인스턴스 수에 대한 집계도 공개되지 않았습니다.
