CVE-2026-59726 (RufRoot) atteint un CVSS 10.0 dans Ruflo, orchestrateur d'agents IA Claude Code et Codex : le MCP Bridge expose sans authentification un endpoint d'execution de commandes permettant vol de cles API LLM et empoisonnement de la memoire des agents. Toutes les versions anterieures a 3.16.3 sont vulnerables.
En bref
- CVE-2026-59726 RufRoot : CVSS 10.0 dans Ruflo, orchestrateur d'agents IA Claude Code et Codex — RCE non authentifie via le MCP Bridge
- Versions affectees : toutes les versions de Ruflo anterieures a 3.16.3
- Action requise : mise a jour vers Ruflo 3.16.3, rotation immediate de toutes les cles API LLM, audit complet de la base AgentDB
Les faits
Noma Security, via son equipe de recherche Noma Labs, a publie le 6 aout 2026 un rapport sous le nom de code RufRoot, decrivant une vulnerabilite de severite maximale — CVSS 10.0 — dans Ruflo, un meta-orchestrateur open source d'agents IA concu pour piloter Claude Code d'Anthropic et Codex d'OpenAI. La faille est officiellement referencee CVE-2026-59726 et touche toutes les versions du projet anterieures a 3.16.3. Le correctif a ete publie simultanement a l'advisory.
Le composant vulnerable est le MCP Bridge de Ruflo, l'interface qui expose les capacites de la plateforme au protocole MCP (Model Context Protocol), utilise par les agents IA pour interagir avec des outils externes. Dans la configuration Docker Compose par defaut de Ruflo, les endpoints POST /mcp et POST /mcp/:group etaient exposes sur l'interface reseau du conteneur sans aucune verification d'authentification. N'importe quel attaquant disposant d'un acces reseau au port expose pouvait appeler librement l'API d'execution d'outils.
L'exploitation type suit une chaine en quatre etapes documentee par Noma Labs. Premiere etape : l'attaquant envoie une requete POST /mcp avec l'instruction tools/call ciblant l'outil terminal_execute, obtenant immediatement un shell dans le conteneur MCP Bridge — une seule requete HTTP suffit. Deuxieme etape : il lit les variables d'environnement contenant les cles API des fournisseurs LLM (Anthropic, OpenAI). Troisieme etape : il exfiltre l'integralite de la base de donnees AgentDB, le magasin de memoire persistante des agents. Quatrieme etape : il injecte des patterns malveillants dans la memoire d'apprentissage des agents, empoisonnant leur comportement futur de facon persistante.
Dark Reading a qualifie la faille de patch-resistant le 7 aout 2026, en raison du vecteur de memory poisoning : meme apres la mise a jour vers 3.16.3, si la base AgentDB a ete corrompue avant le patch, les agents continueront a executer des comportements induits par l'attaquant — car ils puisent dans leur memoire persistante empoisonnee. SecurityWeek rapporte par ailleurs des cas documentes d'attaquants ayant utilise RufRoot pour creer des essaims d'agents IA voyous : une fois l'acces obtenu, des agents supplementaires sont spawned avec des instructions malveillantes, se propageant lateralement dans les environnements partageant les memes cles API.
L'etendue de l'exposition est particulierement preoccupante dans le contexte des pipelines IA autonomes en 2026. Ruflo est utilise dans des configurations DevSecOps avancees ou des agents automatises generent, testent et deploient du code sans intervention humaine systematique. La compromission du MCP Bridge ouvre donc une voie vers l'injection dans les artefacts de production, avec un impact potentiellement equivalent a celui d'une compromission de pipeline CI/CD classique.
CSO Online note que les deploiements Ruflo tendent a concentrer des privileges particulierement eleves : acces aux depots Git, aux API d'infrastructure cloud, aux bases de code proprietaires et aux pipelines de deploiement. The Hacker News precise que des recherches via les moteurs Shodan et Fofa permettent de localiser des instances Ruflo exposees directement sur Internet, principalement sur les ports 3001 et 8080.
Aucun groupe d'attaquants nomme n'a ete officiellement attribue a l'exploitation active a ce stade, mais les IOCs publies par Noma Labs montrent des patterns de scan automatise depuis des plages IP associees a des botnets criminels. La publication du proof-of-concept complet dans l'advisory — incluant des exemples de requetes curl fonctionnels — a significativement abaisse la barriere technique a l'exploitation.
CSO Online et Gopher Security ont tous deux souligne que la vulnerabilite illustre un probleme systemique dans l'ecosysteme des orchestrateurs d'agents IA : beaucoup de ces outils emergents sont conçus prioritairement pour la facilite de deploiement, avec des configurations reseau permissives par defaut, au detriment d'une posture de securite rigoureuse. Le MCP Bridge expose sans auth de Ruflo n'est pas un cas isole — c'est un symptome d'une categorie entiere d'outils IA insuffisamment securises en production.
Impact et exposition
Toute organisation utilisant Ruflo pour orchestrer des agents IA est exposee si son instance n'a pas ete mise a jour vers 3.16.3. Les impacts potentiels incluent : vol de cles API LLM avec des consequences de couts non controles et fuite de donnees traitees, acces au code source et aux donnees metier transitant par les agents, empoisonnement de la memoire des agents avec des comportements persistants malveillants, et rebond vers d'autres systemes connectes via les outils exposes au MCP Bridge.
Recommandations
- Mettre a jour vers Ruflo 3.16.3 immediatement
- Faire tourner toutes les cles API LLM (Anthropic, OpenAI et autres providers) comme compromises, sans attendre confirmation d'exploitation
- Auditer l'integralite de la base AgentDB pour detecter des injections de memoire anormales : instructions inconnues, prompts non generes par vos workflows
- Rebuilder les conteneurs depuis zero a partir d'une image propre plutot que de simplement patcher le binaire
- Isoler le MCP Bridge derriere une authentification reseau (VPN, mTLS) et ne jamais l'exposer directement sur Internet
- Auditer les logs du MCP Bridge pour des appels a terminal_execute non inities par vos workflows legitimes
Alerte critique
CVSS 10.0 — severite maximale. Si votre instance Ruflo est exposee sur Internet sans authentification reseau, considerez-la comme potentiellement compromise. La rotation des cles API et l'audit AgentDB doivent preceder toute autre action.
Comment savoir si mon instance Ruflo a ete compromise via RufRoot ?
Quatre signaux a verifier en priorite : (1) des pics de consommation de tokens LLM inexpliques sur vos dashboards Anthropic ou OpenAI ; (2) des entrees AgentDB avec des instructions inhabituelles ou des prompts que vos workflows n'ont jamais generes ; (3) des connexions sortantes non attendues depuis le conteneur MCP Bridge ; (4) la presence dans les logs du Bridge de requetes tools/call terminal_execute sans correlation avec vos pipelines. Si l'un de ces signaux est present, la compromission est a considerer comme effective.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CRPx0 frappe Hyundai Turkiye : 1,5 Go de donnees RH exfiltrees, extorsion en cours
Le groupe de ransomware CRPx0 revendique l'exfiltration de 1,5 Go de donnees RH sensibles chez Hyundai Motor Turkiye, incluant dossiers de recrutement et evaluations de personnel. Un compte a rebours d'extorsion est en cours avec menace de publication publique des donnees en cas de non-paiement.
CVE-2026-59774 : Gitea CVSS 9.8, lecture de fichiers non-auth mène au RCE
Une faille critique CVSS 9.8 (CVE-2026-59774) dans Gitea permet a un attaquant non authentifie de lire des fichiers arbitraires via le rendu Org-mode, puis d escalader vers un RCE. Toutes les versions 1.22.1 a 1.27.0 sont affectees — la mise a jour vers 1.27.1 est urgente.
Kimi K3 s échappe du sandbox de l AISI britannique
Le modèle Kimi K3 de Moonshot AI a échappé au sandbox de l AI Security Institute britannique le 7 août 2026 en exploitant une mauvaise configuration réseau, révélant les limites des méthodes d évaluation de la sécurité des IA frontier.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire