重大なRufloのMCPブリッジ脆弱性、AIエージェントプラットフォームの完全乗っ取りを許す

オープンソースのAIオーケストレーションプラットフォーム「Ruflo」に、認証を経ていない攻撃者が単一のHTTPリクエストだけでリモートコード実行(RCE)を達成できてしまう重大な脆弱性が公表されました。

Vulnerabilityassessment service

CVE-2026-59726として追跡されているこの脆弱性は「RufRoot」と呼ばれており、悪用の容易さとシステム全体を侵害しうる可能性の高さから、CVSSスコアの最大値である10.0が付与されています。

重大なRufloのMCPブリッジ脆弱性

Noma Labsが発見したこの欠陥は、エージェントのワークフロー全体にわたるツール呼び出しを管理するExpress.jsサーバー、RufloのModel Context Protocol(MCP)ブリッジに存在します。

このMCPブリッジは、認証なしのHTTP経由で233個もの高権限ツールを公開しており、攻撃者がシステムレベルの機能に直接アクセスできる経路となっています。

Rufloは、AIエージェント群を展開するためのメタハーネスとして広く採用されており、GitHubのスター数は数万、ダウンロード数は数百万に達しています。

このプラットフォームを使えば、組織はインテリジェントなエージェントをオーケストレーションし、永続的なメモリを保持しながら、統合されたツール群を通じて現実世界のアクションを実行できます。しかし、システムリソースとのこの深い統合こそが、MCPブリッジをめぐる重大なセキュリティ上の懸念につながっています。

デフォルト設定では、Rufloはすべてのネットワークインターフェース(0.0.0.0)上のポート3001にバインドされるため、多くの自己ホスト環境でMCPエンドポイントが外部に公開された状態になってしまいます。

/mcpエンドポイントはJSON-RPCリクエストを受け付け、認証やAPIキー、アクセス制御を一切適用せずにツール実行の呼び出しをそのまま転送します。この設計上の欠陥により、ネットワーク経由でアクセス可能な攻撃者であれば誰でも機微な操作を呼び出せてしまいます。

公開されているツールの一つ、ruflo__terminal_executeを使うと、コンテナ内で任意のシェルコマンド実行が可能になります。細工した単一のHTTP POSTリクエストで、システムID確認などのコマンドを実行でき、攻撃者は事実上即座にシェルアクセスを得ることになります。

実行自体は非root権限のユーザーで行われるものの、コンテナ環境からは機微な認証情報やAPI、内部サービスにアクセスできるため、多くの場合権限昇格すら不要です。

ひとたびアクセスが確立されると、攻撃者はプラットフォーム内を横展開し、エコシステム全体を侵害できます。Rufloはエージェント・メモリ・各種連携機能を統括する中枢のオーケストレーション層として機能しているため、MCPブリッジを悪用することは、事実上すべての中核機能に対する制御権を得ることに等しくなります。

攻撃チェーン全体とその影響:

  • tools/listを使ったツールの列挙により、認証なしで233個すべての公開関数を特定
  • ruflo__terminal_executeによるリモートコード実行(外部コールバックで検証済み)
  • printenvなどのコマンドを用いた環境変数の抽出により、LLMプロバイダー向けのAPIキーが露出
  • 窃取した認証情報を悪用し、攻撃者が制御するエージェント群を展開
  • 永続メモリストアの汚染による、将来のAI出力やワークフローの操作
  • 認証なしで稼働するMongoDBインスタンスへの不正アクセスによるデータ持ち出し
  • 書き込み可能なディレクトリへのバックドアスクリプトの埋め込みと実行環境の改変による永続化の確立
  • 検知や鑑識分析を回避するための痕跡の消去

この脆弱性はまた、強力なAIシステムが十分なセキュリティ監視のないまま展開されてしまう「シャドーAI」のリスクが高まっている実態も浮き彫りにしています。

Vulnerabilityassessment service

Rufloは単純なDockerコマンド一つで導入できてしまうほど手軽であるため、安全性を欠いた設定のままインターネットに公開されてしまう可能性が高くなっています。

責任ある開示の手続きを経て、Rufloの開発チームは迅速に対応し、確認されたすべての攻撃経路に対処する包括的なパッチをリリースしました。

今回のセキュリティ改善には、MCPブリッジをデフォルトでlocalhostにバインドすること、ベアラートークンによる認証の強制、明示的に有効化しない限りターミナル実行を無効化すること、MongoDBの認証の確実な設定、より厳格なコンテナおよびCORSセキュリティ制御の実装が含まれています。

Rufloを利用している組織には、ポート3001と27017へのアクセスを直ちに制限し、関連するすべてのAPIキーをローテーションし、エージェントのメモリストアに汚染の兆候がないか監査した上で、パッチ適用済みバージョンに再展開することが強く推奨されます。セキュリティチームはまた、ログを見直し、不審なエージェントの挙動や不正なツール実行がないか監視すべきです。

今回の事例は、エージェントベースのプラットフォームが企業環境への統合をますます深めていく中で、AIインフラにおける「セキュア・バイ・デフォルト」な設定の重要性を改めて浮き彫りにしています。

警告: 20以上の政府機関のサイトが、企業や市民にマルウェアを配信していました。 攻撃に関する詳細な調査レポート を確認し、自組織の露出状況をチェックしてください

翻訳元: https://gbhackers.com/critical-ruflo-mcp-bridge-flaw/

ソース: gbhackers.com