En bref

  • CVE-2026-59726 RufRoot : CVSS 10.0 dans Ruflo, orchestrateur d'agents IA Claude Code et Codex — RCE non authentifie via le MCP Bridge
  • Versions affectees : toutes les versions de Ruflo anterieures a 3.16.3
  • Action requise : mise a jour vers Ruflo 3.16.3, rotation immediate de toutes les cles API LLM, audit complet de la base AgentDB

Les faits

Noma Security, via son equipe de recherche Noma Labs, a publie le 6 aout 2026 un rapport sous le nom de code RufRoot, decrivant une vulnerabilite de severite maximale — CVSS 10.0 — dans Ruflo, un meta-orchestrateur open source d'agents IA concu pour piloter Claude Code d'Anthropic et Codex d'OpenAI. La faille est officiellement referencee CVE-2026-59726 et touche toutes les versions du projet anterieures a 3.16.3. Le correctif a ete publie simultanement a l'advisory.

Le composant vulnerable est le MCP Bridge de Ruflo, l'interface qui expose les capacites de la plateforme au protocole MCP (Model Context Protocol), utilise par les agents IA pour interagir avec des outils externes. Dans la configuration Docker Compose par defaut de Ruflo, les endpoints POST /mcp et POST /mcp/:group etaient exposes sur l'interface reseau du conteneur sans aucune verification d'authentification. N'importe quel attaquant disposant d'un acces reseau au port expose pouvait appeler librement l'API d'execution d'outils.

L'exploitation type suit une chaine en quatre etapes documentee par Noma Labs. Premiere etape : l'attaquant envoie une requete POST /mcp avec l'instruction tools/call ciblant l'outil terminal_execute, obtenant immediatement un shell dans le conteneur MCP Bridge — une seule requete HTTP suffit. Deuxieme etape : il lit les variables d'environnement contenant les cles API des fournisseurs LLM (Anthropic, OpenAI). Troisieme etape : il exfiltre l'integralite de la base de donnees AgentDB, le magasin de memoire persistante des agents. Quatrieme etape : il injecte des patterns malveillants dans la memoire d'apprentissage des agents, empoisonnant leur comportement futur de facon persistante.

Dark Reading a qualifie la faille de patch-resistant le 7 aout 2026, en raison du vecteur de memory poisoning : meme apres la mise a jour vers 3.16.3, si la base AgentDB a ete corrompue avant le patch, les agents continueront a executer des comportements induits par l'attaquant — car ils puisent dans leur memoire persistante empoisonnee. SecurityWeek rapporte par ailleurs des cas documentes d'attaquants ayant utilise RufRoot pour creer des essaims d'agents IA voyous : une fois l'acces obtenu, des agents supplementaires sont spawned avec des instructions malveillantes, se propageant lateralement dans les environnements partageant les memes cles API.

L'etendue de l'exposition est particulierement preoccupante dans le contexte des pipelines IA autonomes en 2026. Ruflo est utilise dans des configurations DevSecOps avancees ou des agents automatises generent, testent et deploient du code sans intervention humaine systematique. La compromission du MCP Bridge ouvre donc une voie vers l'injection dans les artefacts de production, avec un impact potentiellement equivalent a celui d'une compromission de pipeline CI/CD classique.

CSO Online note que les deploiements Ruflo tendent a concentrer des privileges particulierement eleves : acces aux depots Git, aux API d'infrastructure cloud, aux bases de code proprietaires et aux pipelines de deploiement. The Hacker News precise que des recherches via les moteurs Shodan et Fofa permettent de localiser des instances Ruflo exposees directement sur Internet, principalement sur les ports 3001 et 8080.

Aucun groupe d'attaquants nomme n'a ete officiellement attribue a l'exploitation active a ce stade, mais les IOCs publies par Noma Labs montrent des patterns de scan automatise depuis des plages IP associees a des botnets criminels. La publication du proof-of-concept complet dans l'advisory — incluant des exemples de requetes curl fonctionnels — a significativement abaisse la barriere technique a l'exploitation.

CSO Online et Gopher Security ont tous deux souligne que la vulnerabilite illustre un probleme systemique dans l'ecosysteme des orchestrateurs d'agents IA : beaucoup de ces outils emergents sont conçus prioritairement pour la facilite de deploiement, avec des configurations reseau permissives par defaut, au detriment d'une posture de securite rigoureuse. Le MCP Bridge expose sans auth de Ruflo n'est pas un cas isole — c'est un symptome d'une categorie entiere d'outils IA insuffisamment securises en production.

Impact et exposition

Toute organisation utilisant Ruflo pour orchestrer des agents IA est exposee si son instance n'a pas ete mise a jour vers 3.16.3. Les impacts potentiels incluent : vol de cles API LLM avec des consequences de couts non controles et fuite de donnees traitees, acces au code source et aux donnees metier transitant par les agents, empoisonnement de la memoire des agents avec des comportements persistants malveillants, et rebond vers d'autres systemes connectes via les outils exposes au MCP Bridge.

Recommandations

  • Mettre a jour vers Ruflo 3.16.3 immediatement
  • Faire tourner toutes les cles API LLM (Anthropic, OpenAI et autres providers) comme compromises, sans attendre confirmation d'exploitation
  • Auditer l'integralite de la base AgentDB pour detecter des injections de memoire anormales : instructions inconnues, prompts non generes par vos workflows
  • Rebuilder les conteneurs depuis zero a partir d'une image propre plutot que de simplement patcher le binaire
  • Isoler le MCP Bridge derriere une authentification reseau (VPN, mTLS) et ne jamais l'exposer directement sur Internet
  • Auditer les logs du MCP Bridge pour des appels a terminal_execute non inities par vos workflows legitimes

Alerte critique

CVSS 10.0 — severite maximale. Si votre instance Ruflo est exposee sur Internet sans authentification reseau, considerez-la comme potentiellement compromise. La rotation des cles API et l'audit AgentDB doivent preceder toute autre action.

Comment savoir si mon instance Ruflo a ete compromise via RufRoot ?

Quatre signaux a verifier en priorite : (1) des pics de consommation de tokens LLM inexpliques sur vos dashboards Anthropic ou OpenAI ; (2) des entrees AgentDB avec des instructions inhabituelles ou des prompts que vos workflows n'ont jamais generes ; (3) des connexions sortantes non attendues depuis le conteneur MCP Bridge ; (4) la presence dans les logs du Bridge de requetes tools/call terminal_execute sans correlation avec vos pipelines. Si l'un de ces signaux est present, la compromission est a considerer comme effective.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit