Noma Labs 于 7月29日 发布了其研究,披露其称为 RufRoot 的漏洞——CVE-2026-59726——存在于随 Ruflo 一并提供的 MCP bridge 中。Ruflo 是一个代理元框架,GitHub 星标约 66,000 个,原名 Claude Flow。作为 CNA 的 GitHub 为其打出了 10.0 分。NVD 目前尚未给出自己的评分。
攻击链
对 3001 端口上 /mcp 的单个未认证 HTTP POST 请求即可到达 tools/call,再到 terminal_execute,最终进入 shell。此后,攻击者可以从环境中获取提供商 API 密钥,并写入代理存储的知识。默认的 Docker Compose 配置通过该接口提供了 233 个不同的工具——包括 shell 执行、数据库操作、代理生命周期管理和记忆存储。命令黑名单只存在于 autopilot 流程中,导致 POST 端点处于无防护状态。
已修复——四周前
这不是零日漏洞。Noma 已于 6月30日 进行私下披露;3.16.3 版本在大约一天内随即发布,于 7月1日 上线,CVE 则在 7月9日 公布。修补后的 bridge 会绑定到 localhost,要求认证令牌,否则拒绝启动,并将终端执行改为可选。
补丁仍然留存的部分
这才是真正新的发现。攻击者可以在 AgentDB 学习存储 中投毒模式——而升级并不会将其移除。若某个部署在修复前已遭入侵,之后即便运行的是自称已修补的版本,仍会持续提供被篡改的代理行为。因此,补救措施不仅包括轮换凭证,还包括审计或清除存储知识,而不只是提升版本号。
影响范围
目前尚未观察到现实中的利用行为,也未公布暴露实例数量。
