Ruflo w wersjach przed 3.16.3 udostępniał endpointy MCP bridge bez jakiegokolwiek uwierzytelnienia, umożliwiając nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń (RCE) w kontenerze. Podatność jest krytyczna — atakujący sieciowy bez żadnych uprawnień może przejąć kontrolę nad środowiskiem agenta.
▸ Pokaż oryginał (EN)
Ruflo is an agent meta-harness for Claude Code and Codex. Prior to 3.16.3, ruflo's default docker-compose deployment exposed the MCP bridge POST /mcp and POST /mcp/:group endpoints without authentication, allowing an unauthenticated network attacker to invoke tools/call to terminal_execute, obtain a shell in the bridge container, read provider API keys, and poison AgentDB learning-store patterns. This issue is fixed in version 3.16.3.
Domyślne wdrożenie docker-compose dla Ruflo eksponowało endpointy POST /mcp oraz POST /mcp/:group bez mechanizmu uwierzytelniania (CWE-306). Atakujący mógł bezpośrednio wywołać narzędzie terminal_execute poprzez tools/call, co stanowi formę command injection (CWE-78). Brak restrykcji CORS/origin (CWE-942) dodatkowo poszerzał powierzchnię ataku. W efekcie możliwe było uzyskanie powłoki (shell) wewnątrz kontenera bridge.
Atakujący uzyskuje interaktywną powłokę w kontenerze, może odczytać klucze API dostawców usług (provider API keys) oraz zatruć wzorce uczenia w magazynie AgentDB (AgentDB learning-store), co zagraża poufności, integralności i dostępności całego środowiska.
Należy zaktualizować Ruflo do wersji 3.16.3 lub nowszej, w której podatność została naprawiona. Patch dostępny jest w repozytorium GitHub (tag v3.16.3). Do czasu aktualizacji zaleca się zablokowanie dostępu sieciowego do endpointów /mcp na poziomie firewall lub ograniczenie ich do zaufanych adresów IP.
Ruflo w wersjach przed 3.16.3 wdrożonych przy użyciu domyślnej konfiguracji docker-compose z wyeksponowanym MCP bridge.
Podatność zgłoszona i naprawiona w ramach GitHub Security Advisory GHSA-c4hm-4h84-2cf3. Fix wprowadzony commitem d00a0a40cd8bdbca877ac7f675f416bdc69accd1 w ramach pull request #2521.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H