Noma Labs опубликовала 29 июля результаты исследования уязвимости, которую она называет RufRootCVE-2026-59726 — в MCP-мосте, поставляемом с Ruflo, мета-обвязкой для агентов с примерно 66 000 звездами на GitHub, ранее известной как Claude Flow. GitHub, выступая в роли CNA, оценил ее в 10.0. У NVD пока нет собственной оценки.

Цепочка

Один неаутентифицированный HTTP POST-запрос к /mcp на порту 3001 приводит к tools/call, затем к terminal_execute, а это уже shell. Оттуда можно получить API-ключи провайдеров из окружения и доступ на запись в сохраненные знания агента. Конфигурация Docker Compose по умолчанию предоставляла через этот интерфейс 233 различных инструмента — выполнение команд в shell, операции с базой данных, управление жизненным циклом агента, хранилище памяти. Список запрещенных команд существовал только в автопилотных сценариях, оставляя POST-конечные точки без защиты.

Уже исправлено — четыре недели назад

Это не zero-day. Noma раскрыла проблему частным образом 30 июня; версия 3.16.3 вышла примерно через день, 1 июля, а CVE был опубликован 9 июля. Исправленный мост привязывается к localhost, требует auth token или отказывается запускаться, а выполнение в terminal делает опциональным.

Часть, которая переживает патч

Вот по-настоящему новое наблюдение. Атакующие могли отравлять шаблоны в AgentDB learning store — и обновление их не удаляет. Развертывание, скомпрометированное до исправления, продолжит после него обслуживать подмененное поведение агента — уже из версии, которая сообщает о себе как о пропатченной. Поэтому устранение инцидента требует ротации учетных данных и аудита либо очистки сохраненных знаний, а не только обновления версии.

Масштаб

Признаков эксплуатации в реальной среде не наблюдалось, и данных о числе открытых инстансов не публиковалось.