CVE-2026-59726

Critica10.0Pubblicata il 9 luglio 2026

Ruflo è un meta-harness di agenti per Claude Code e Codex. Prima della 3.16.3, la distribuzione docker-compose predefinita di ruflo esponeva gli endpoint POST /mcp e POST /mcp/:group del MCP bridge senza autenticazione, consentendo a un attaccante di rete non autenticato di invocare tools/call verso terminal_execute, ottenere una shell nel bridge container, leggere le chiavi API dei provider e avvelenare i pattern del learning-store di AgentDB. Questo problema è stato corretto nella versione 3.16.3.

Punteggio CVSS10.0 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78, CWE-306, CWE-942

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE