CVE-2026-59726 (RufRoot) atteint un CVSS 10.0 dans Ruflo, orchestrateur d'agents IA Claude Code et Codex : le MCP Bridge expose sans authentification un endpoint d'execution de commandes….
À retenir
- CVE-2026-59726 : CVSS 10.0 dans Ruflo, toutes versions antérieures à 3.16.3 vulnérables
- Le MCP Bridge exposait POST /mcp sans authentification en configuration Docker Compose par défaut
- Une seule requête HTTP vers terminal_execute donne un shell dans le conteneur
- Mise à jour 3.16.3, rotation des clés API LLM, audit AgentDB requis
En bref
- CVE-2026-59726 RufRoot : CVSS 10.0 dans Ruflo, orchestrateur d'agents IA Claude Code et Codex — RCE non authentifie via le MCP Bridge
- Versions affectees : toutes les versions de Ruflo anterieures a 3.16.3
- Action requise : mise a jour vers Ruflo 3.16.3, rotation immediate de toutes les cles API LLM, audit complet de la base AgentDB
Les faits
Le 6 août 2026, l'équipe Noma Labs, division recherche de Noma Security, a publié un rapport baptisé RufRoot détaillant une vulnérabilité de sévérité maximale — CVSS 10.0, le score le plus élevé possible — affectant Ruflo, un méta-orchestrateur open source d'agents IA conçu pour piloter Claude Code d'Anthropic et Codex d'OpenAI. Référencée CVE-2026-59726, la faille permet une exécution de code à distance sans authentification préalable et touche l'ensemble des versions du projet distribuées jusqu'à cette date. La combinaison CVE-2026-59726 Ruflo RufRoot illustre un risque désormais structurel : les orchestrateurs d'agents concentrent des privilèges considérables sur les environnements de développement, les dépôts de code et les secrets applicatifs. Toute instance exposée sur Internet doit être considérée comme compromise et traitée en priorité absolue par les équipes sécurité.
Le composant vulnerable est le MCP Bridge de Ruflo, l'interface qui expose les capacites de la plateforme au protocole MCP (Model Context Protocol), utilise par les agents IA pour interagir avec des outils externes. Dans la configuration Docker Compose par defaut de Ruflo, les endpoints POST /mcp et POST /mcp/:group etaient exposes sur l'interface reseau du conteneur sans aucune verification d'authentification. N'importe quel attaquant disposant d'un acces reseau au port expose pouvait appeler librement l'API d'execution d'outils.
L'exploitation type suit une chaine en quatre etapes documentee par Noma Labs. Premiere etape : l'attaquant envoie une requete POST /mcp avec l'instruction tools/call ciblant l'outil terminal_execute, obtenant immediatement un shell dans le conteneur MCP Bridge — une seule requete HTTP suffit. Deuxieme etape : il lit les variables d'environnement contenant les cles API des fournisseurs LLM (Anthropic, OpenAI). Troisieme etape : il exfiltre l'integralite de la base de donnees AgentDB, le magasin de memoire persistante des agents. Quatrieme etape : il injecte des patterns malveillants dans la memoire d'apprentissage des agents, empoisonnant leur comportement futur de facon persistante.
Dark Reading a qualifie la faille de patch-resistant le 7 aout 2026, en raison du vecteur de memory poisoning : meme apres la mise a jour vers 3.16.3, si la base AgentDB a ete corrompue avant le patch, les agents continueront a executer des comportements induits par l'attaquant — car ils puisent dans leur memoire persistante empoisonnee. SecurityWeek rapporte par ailleurs des cas documentes d'attaquants ayant utilise RufRoot pour creer des essaims d'agents IA voyous : une fois l'acces obtenu, des agents supplementaires sont spawned avec des instructions malveillantes, se propageant lateralement dans les environnements partageant les memes cles API.
L'etendue de l'exposition est particulierement preoccupante dans le contexte des pipelines IA autonomes en 2026. Ruflo est utilise dans des configurations DevSecOps avancees ou des agents automatises generent, testent et deploient du code sans intervention humaine systematique. La compromission du MCP Bridge ouvre donc une voie vers l'injection dans les artefacts de production, avec un impact potentiellement equivalent a celui d'une compromission de pipeline CI/CD classique.
CSO Online note que les deploiements Ruflo tendent a concentrer des privileges particulierement eleves : acces aux depots Git, aux API d'infrastructure cloud, aux bases de code proprietaires et aux pipelines de deploiement. The Hacker News precise que des recherches via les moteurs Shodan et Fofa permettent de localiser des instances Ruflo exposees directement sur Internet, principalement sur les ports 3001 et 8080.
Aucun groupe d'attaquants nomme n'a ete officiellement attribue a l'exploitation active a ce stade, mais les IOCs publies par Noma Labs montrent des patterns de scan automatise depuis des plages IP associees a des botnets criminels. La publication du proof-of-concept complet dans l'advisory — incluant des exemples de requetes curl fonctionnels — a significativement abaisse la barriere technique a l'exploitation.
CSO Online et Gopher Security ont tous deux souligne que la vulnerabilite illustre un probleme systemique dans l'ecosysteme des orchestrateurs d'agents IA : beaucoup de ces outils emergents sont conçus prioritairement pour la facilite de deploiement, avec des configurations reseau permissives par defaut, au detriment d'une posture de securite rigoureuse. Le MCP Bridge expose sans auth de Ruflo n'est pas un cas isole — c'est un symptome d'une categorie entiere d'outils IA insuffisamment securises en production.
Impact et exposition
Toute organisation utilisant Ruflo pour orchestrer des agents IA est exposee si son instance n'a pas ete mise a jour vers 3.16.3. Les impacts potentiels incluent : vol de cles API LLM avec des consequences de couts non controles et fuite de donnees traitees, acces au code source et aux donnees metier transitant par les agents, empoisonnement de la memoire des agents avec des comportements persistants malveillants, et rebond vers d'autres systemes connectes via les outils exposes au MCP Bridge.
Recommandations
- Mettre a jour vers Ruflo 3.16.3 immediatement
- Faire tourner toutes les cles API LLM (Anthropic, OpenAI et autres providers) comme compromises, sans attendre confirmation d'exploitation
- Auditer l'integralite de la base AgentDB pour detecter des injections de memoire anormales : instructions inconnues, prompts non generes par vos workflows
- Rebuilder les conteneurs depuis zero a partir d'une image propre plutot que de simplement patcher le binaire
- Isoler le MCP Bridge derriere une authentification reseau (VPN, mTLS) et ne jamais l'exposer directement sur Internet
- Auditer les logs du MCP Bridge pour des appels a terminal_execute non inities par vos workflows legitimes
Alerte critique
CVSS 10.0 — severite maximale. Si votre instance Ruflo est exposee sur Internet sans authentification reseau, considerez-la comme potentiellement compromise. La rotation des cles API et l'audit AgentDB doivent preceder toute autre action.
Comment savoir si mon instance Ruflo a ete compromise via RufRoot ?
Quatre signaux a verifier en priorite : (1) des pics de consommation de tokens LLM inexpliques sur vos dashboards Anthropic ou OpenAI ; (2) des entrees AgentDB avec des instructions inhabituelles ou des prompts que vos workflows n'ont jamais generes ; (3) des connexions sortantes non attendues depuis le conteneur MCP Bridge ; (4) la presence dans les logs du Bridge de requetes tools/call terminal_execute sans correlation avec vos pipelines. Si l'un de ces signaux est present, la compromission est a considerer comme effective.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FulcrumSec vole 1,3 To à Novo Nordisk via des credentials hardcodés en JavaScript
Le groupe FulcrumSec a exfiltré 1,3 To de données chez Novo Nordisk en exploitant des tokens GitHub et des credentials Azure hardcodés dans du JavaScript public. 4 748 dépôts, plus de 30 modèles IA propriétaires et les données de 163 000 employés ont été volés. Rançon de 25 M$ refusée.
CVE-2026-41940 : cPanel & WHM auth bypass CVSS 9.8, 1,5 million de serveurs exposés
CVE-2026-41940 est une faille d'authentification par contournement dans cPanel & WHM (CVSS 9.8). Exploitée depuis février 2026 via une injection CRLF dans le processus de login, elle expose plus de 1,5 million de serveurs à une prise de contrôle administrative sans authentification.
CVE-2026-84869 : ScreenConnect CVSS 9.9 exploité activement, délai KEV fédéral expiré
CVE-2026-84869 (CVSS 9.9) affecte ConnectWise ScreenConnect : un attaquant peut exécuter des fichiers arbitraires sur le poste hôte via une session de transfert active. CISA a ajouté la faille au catalogue KEV le 11 septembre 2026, délai fédéral expiré le 14 septembre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire