Siber güvenlik araştırmacıları, Anthropic Claude Code ve OpenAI Codex için geliştirilen açık kaynaklı bir ajan meta-harness'ı olan Ruflo'da maksimum seviyede bir güvenlik açığı tespit etti. Bu açık, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya (RCE) izin veriyor.
CVE-2026-59726 (CVSS puanı: 10.0) olarak izlenen güvenlik açığı, projenin 3.16.3 sürümünden önceki tüm versiyonlarını etkiliyor. Noma Security'nin araştırma ekibi Noma Labs, bu açığa RufRoot kod adını verdi. Açığın en dikkat çekici özelliği ise yamaya dirençli olması: Saldırgan, AI sisteminin hafızasını bozarak kötü niyetli davranışların yama sonrasında da devam etmesini sağlayabiliyor.
Başlangıçta Claude Flow olarak piyasaya sürülen Ruflo, kullanıcıların çok oyunculu sürüler dağıtmasına, otonom iş akışlarını koordine etmesine ve konuşmaya dayalı AI sistemleri oluşturmasına olanak tanıyan bir AI çoklu ajan orkestrasyon platformu. Projenin GitHub'da 66.500'den fazla yıldızı bulunuyor.
Güvenlik açığının temelinde, Ruflo'nun varsayılan olarak ağa açık olan ve kimlik doğrulaması gerektirmeyen bir Model Context Protocol (MCP) köprüsü üzerinden 233 aracı (shell komut yürütme, veritabanı işlemleri, ajan yönetimi ve hafıza depolama dahil) dışarıya açması yatıyor.
Özellikle, "docker-compose.yml" YAML yapılandırma dosyasının 3001 numaralı bağlantı noktasını varsayılan olarak 0.0.0.0 adresine bağladığı ve köprüyü tüm ağ arayüzlerinde açık hale getirdiği tespit edildi. Bununla birlikte, maruz kalma düzeyi dağıtımın güvenlik duvarı kurallarına, güvenlik gruplarına ve ağ segmentasyonuna bağlı. Ağ üzerinden erişilebilen herhangi bir örneğin kimlik doğrulaması olmadan tamamen istismar edilebildiğini belirtmekte fayda var.
Güvenlik araştırmacısı Eli Ainhorn'a göre, 3001 numaralı bağlantı noktasına yapılan tek bir kimlik doğrulamasız HTTP POST isteği, savunmasız bir Ruflo dağıtımında tam uzaktan kod çalıştırmayı mümkün kılıyor:
curl -s -X POST https://<hedef>:3001/mcp -H "Content-Type: application/json" -d '{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"ruflo__terminal_execute","arguments":{"command":"id && hostname"}}}'Bu açığı kullanan bir saldırgan, Ruflo'nun büyük dil modelleri (LLM) sağlayıcılarıyla etkileşim kurmak için kullandığı API anahtarlarını çalabilir, platformda depolanan tüm kullanıcı konuşmalarını okuyabilir ve AI sisteminin hafızasına müdahale ederek model yanıtlarını ve davranışını etkileyebilir. Ayrıca, hafızanın bozulması sayesinde saldırgan, yama uygulandıktan sonra bile kötü niyetli AI ajan sürüleri oluşturup çalıştırmaya devam edebiliyor.