CVE-2026-59726

Critique10.0Publiée le 9 juillet 2026

Ruflo est un meta-harness d'agent pour Claude Code et Codex. Avant la version 3.16.3, le déploiement docker-compose par défaut de ruflo exposait les endpoints MCP bridge POST /mcp et POST /mcp/:group sans authentification, permettant à un attaquant réseau non authentifié d'invoquer tools/call vers terminal_execute, d'obtenir un shell dans le conteneur bridge, de lire les clés API des fournisseurs et d'empoisonner les patterns du learning-store AgentDB. Ce problème est corrigé dans la version 3.16.3.

Score CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78, CWE-306, CWE-942

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE