开源 AI Agent 编排平台 Ruflo(6.7万星)被发现最高严重度漏洞 CVE-2026-59726(CVSS 10.0),默认部署下暴露的 MCP Bridge 只需一个未认证 POST 请求即可实现远程代码执行。
微软 2026 年 8 月的 "Patch Tuesday" 修复了数百个 CVE。但这一个不在那批里,而且可以说更可怕:一个被广泛使用的开源 AI Agent 平台中存在一个最高严重级别的漏洞,由 Noma Labs 发现,绰号"RufRoot"。
Noma Labs 在 Ruflo 中发现了这个 bug。Ruflo 是一个开源 AI Agent 编排平台,拥有超过 67000 个 GitHub star,并且在 MCPMarket 上排名第二——这类基础设施被很多团队直接粘进了生产环境的 Agent 工作流,连想都没多想。该漏洞编号为 CVE-2026-59726,CVSS 评分为满分 10.0,而且它确实值这个分数。
问题出在 Ruflo 的 MCP Bridge 上,这是一个 Express.js 服务器,负责将工具调用请求分发给正在运行的 Agent。该 Bridge 通过 HTTP 暴露了 233 个工具,而在默认部署下它们没有一个会要求密码。Noma 的研究人员发现其中一个工具可以执行任意 shell 命令,于是向 3001 端口发了一个 HTTP POST 请求,就在容器内实现了完整的远程代码执行。没有 auth 绕过,没有链式漏洞,只是访问了一个从一开始就没有被锁住的端点。
如果只是 RCE,在大多数平台上就足以成为头条了。Ruflo 让情况更糟:通过这种方式进来的攻击者可以直接从部署中拉取提供商的 API 密钥,读取该 Agent 曾经有过的所有存储对话,还可以篡改 AI 自身的记忆。Noma 团队把最后这部分称为"memory poisoning"是有原因的:一旦攻击者在 Agent 的记忆中植入了一些东西,这种操控可以在漏洞被修补、原始入口被关闭之后继续影响 Agent 的响应。打上补丁并不能消除漏洞已经教会 Agent 去相信的那些东西。
值得肯定的是,Ruflo 的响应很快:disclosure 后 24 小时内就发布了修复,平台的默认姿态也从"默认暴露,除非你手动加固"变成了"默认加固,除非你明确选择暴露"。3.16.3 之前的所有版本都受影响。
这个模式比一个项目本身更大。Ruflo 不是什么小众工具,它是那种团队因为流行且能用就直接引入的基础设施,而"233 个 HTTP 工具默认零认证"正是很多快速推进的 AI 工具默认会携带的那类配置——因为构建它们的人优化的是让 demo 第一次就能跑起来,而不是考虑 demo 变成生产环境之后会发生什么。如果你正在运行任何 Agent 编排层,无论是 MCP Bridge 还是其他的,今天值得问的问题不是"我们有没有修补这一个",而是"这个技术栈里还有什么东西假设了不会有人从我们以为的信任边界之外向它发请求"。
Sources: Noma Security, The Hacker News, CSO Online, Dark Reading, SC Media.