RufRoot CVE-2026-59726:認証なしのRCEでRuflo MCP Bridgeが露呈させたAIエージェントの鍵
認証されていない1件のPOSTリクエストだけで、GitHub上で最も広く導入されているAIエージェント・オーケストレーションプラットフォームの一つにコマンドシェルを開くことができました。この足がかりを得た攻撃者は、OpenAIやAnthropicのAPIキーを窃取し、ユーザーの会話履歴を読み取り、
認証されていない1件のPOSTリクエストだけで、GitHub上で最も広く導入されているAIエージェント・オーケストレーションプラットフォームの一つにコマンドシェルを開くことができました。この足がかりを得た攻撃者は、OpenAIやAnthropicのAPIキーを窃取し、ユーザーの会話履歴を読み取り、
意見 AI企業:「AIの脅威と戦うにはAIを使う必要があります(そして企業IT環境のあらゆることを行う)」。また同時にAI企業:「それはセキュリティの欠陥ではなく、意図通りに動作しています」。 このようなパターンは、企業にあらゆることをするためにAIを使うよう指示する業界の宣伝担当者たちが、特にセキュリティの問題を検