CVE-2026-59726

Crítica10.0Publicada el 9 de julio de 2026

Ruflo es un meta-harness de agentes para Claude Code y Codex. Antes de la versión 3.16.3, el despliegue predeterminado de docker-compose de ruflo exponía los endpoints POST /mcp y POST /mcp/:group del MCP bridge sin autenticación, permitiendo a un atacante de red no autenticado invocar tools/call a terminal_execute, obtener una shell en el contenedor bridge, leer las API keys del proveedor y envenenar los patrones del learning-store de AgentDB. Este problema está corregido en la versión 3.16.3.

Puntuación CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78, CWE-306, CWE-942

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE