CVE-2026-59726

Kritisch10.0Veröffentlicht am 9. Juli 2026

Ruflo ist ein Agent-Meta-Harness für Claude Code und Codex. Vor 3.16.3 legte die standardmäßige docker-compose-Bereitstellung von ruflo die MCP bridge-Endpunkte POST /mcp und POST /mcp/:group ohne Authentifizierung offen, wodurch ein unauthentifizierter Netzwerk-Angreifer tools/call an terminal_execute aufrufen, eine Shell im bridge-Container erlangen, Provider-API-Keys lesen und AgentDB learning-store-Patterns vergiften konnte. Dieses Problem ist in Version 3.16.3 behoben.

CVSS-Score10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-78, CWE-306, CWE-942

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank