CVE-2026-59726
Ruflo est un meta-harness d'agent pour Claude Code et Codex. Avant la version 3.16.3, le déploiement docker-compose par défaut de ruflo exposait les endpoints MCP bridge POST /mcp et POST /mcp/:group sans authentification, permettant à un attaquant réseau non authentifié d'invoquer tools/call vers terminal_execute, d'obtenir un shell dans le conteneur bridge, de lire les clés API des fournisseurs et d'empoisonner les patterns du learning-store AgentDB. Ce problème est corrigé dans la version 3.16.3.
Score CVSS10.0 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HType de faiblesse (CWE)CWE-78, CWE-306, CWE-942
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
