Onderzoekers hebben een kritieke kwetsbaarheid gemeld in Ruflo, een open-source platform om AI-agenten te orkestreren. Met de Ruflo MCP-flaw kan een aanvaller zonder authenticatie een basisbrug naar het systeem misbruiken voor remote code execution en vervolgens ook het AI-geheugen van het platform manipuleren.
De issue kreeg de hoogste ernst (CVSS 10.0) en is vastgelegd als CVE-2026-59726. Alle versies van het project vóór 3.16.3 vallen onder het risico. De bevinding kreeg bovendien de codenaam RufRoot.
Wat is Ruflo en waar zit de zwakte?
Ruflo is bedoeld als “agent meta-harness”: het helpt teams en gebruikers om meerdere autonome AI-agenten samen te laten werken. Denk aan het aansturen van workflows, het coördineren van multi-agent swarms en het bouwen van conversatie-gedreven AI-systemen.
Centraal in het probleem staat een Model Context Protocol (MCP) bridge die via het netwerk bereikbaar is. Die bridge maakt 233 tools bruikbaar vanuit het platform, waaronder functies voor shell-commando-uitvoering, databasebewerkingen, agentbeheer en memory storage.
De kern: een MCP-bridge zonder authenticatie
Volgens de onderzoekers was de brug in de standaard setup standaard “open” voor netwerkverkeer. Het cruciale detail zit in de docker-compose.yml-configuratie: daar werd poort 3001 gekoppeld aan 0.0.0.0 (alle netwerkinterfaces), waardoor de MCP-bridge bereikbaar werd vanaf buiten.
Welke impact een organisatie exact ervaart, hangt af van firewallregels, security groups en netwerksegmentatie. Maar als de instantie bereikbaar is, is misbruik volgens de onderzoekers praktisch volledig haalbaar zonder authenticatie.
Hoe werkt een aanval in de praktijk?
Met één ongeauthenticeerde HTTP POST kon een aanvaller het platform aanroepen om tools uit te voeren. In de publicatie wordt beschreven dat een verzoek naar /mcp het mogelijk maakte om direct een terminal-executie tool te triggeren.
Als aanvaller krijg je dan niet alleen toegang tot de toollaag, maar kun je ook command execution gebruiken om verder in het systeem te komen. In termen van gevolgen betekent dit: een aanvaller kan een shell verkrijgen in de bridge-container en vervolgens gegevens uit die omgeving uitlezen.
Meer dan RCE: API-sleutels, gesprekken en AI-geheugen
De stap van command execution naar volledige compromittering is belangrijk. Zodra een aanvaller toegang heeft, kan die onder andere de API-sleutels stelen die Ruflo gebruikt om met LLM-aanbieders te communiceren.
Daarnaast kan de aanvaller gebruikersgesprekken lezen die op het platform worden opgeslagen. Nog verontrustender is dat de aanval ook betrekking heeft op de AI memory van het systeem. Door patronen in een learning store te beïnvloeden, kan een aanvaller de manier waarop toekomstige antwoorden worden gevormd, sturen.
Concreet gaat het om het vergiftigen van het geheugen met gemanipuleerde instructies. Daardoor kan het effect blijven doorwerken lang nadat de initiële inbraak is gestopt.
Waarom dit zo ernstig is voor organisaties
Deze kwetsbaarheid is niet alleen een technische bug; het is een keten van risico’s. Nadat een aanvaller zich toegang verschaft, kan die:
- LLM-credentials en provider-sleutels buitmaken
- gesprekken en opgeslagen content verzamelen
- agenten “wapenen” met de gestolen sleutels
- persistent terugkerende beïnvloeding van AI-antwoorden realiseren via geheugenvergiftiging
Daarmee wordt het platform een aanvalsbasis die zowel datadiefstal als langdurige manipulatie van AI-gedrag mogelijk maakt.
Fix in versie 3.16.3: wat is er aangepast?
Na responsible disclosure op 30 juni 2026 is binnen 24 uur een reparatie doorgevoerd door maintainer Reuven Cohen. Het patchpakket richt zich op het terugdraaien van de default blootstelling en het toevoegen van checks en toegangsbeperkingen.
Belangrijke wijzigingen in de fix omvatten onder meer:
- De MCP-bridge bindt nu aan loopback in plaats van aan alle interfaces
- De uitvoering van terminal_execute wordt afgeschermd met server-side controls (executeTool)
- MongoDB-authenticatie wordt ingeschakeld om conversation theft te beperken
Wat moeten beheerders nu doen?
Voor organisaties die Ruflo draaien, is het advies om snel te handelen. Omdat de kwetsbaarheid betrekking heeft op netwerkbereikbaarheid en compromitterende gevolgen, volstaat een update niet per se.
De aanbevolen stappen uit de melding zijn onder andere:
- Sluit direct de betreffende poorten, met name 3001 en 27017, als uw setup dat toelaat
- Update naar ruflo 3.16.3 of hoger
- Rotteer alle LLM API-sleutels (beschouw ze als mogelijk gecompromitteerd)
- Audit de AgentDB pattern store op geïnjecteerde entries
- Controleer MongoDB op tekenen van manipulatie
Tot slot benadrukken de onderzoekers dat herstel meer vereist dan alleen softwarepatching: rebuild van containers met een schone basis en een grondige audit van AI-memory zijn essentieel.
Conclusie
De Ruflo MCP-flaw laat zien hoe kwetsbaar AI-agentplatformen kunnen zijn wanneer tool-exposure en standaard netwerkconfiguraties te ver gaan. Door een ongeauthenticeerde MCP-bridge konden aanvallers commando’s uitvoeren, credentials stelen en zelfs het AI-geheugen persistent beïnvloeden.
Wie Ruflo gebruikt doet er daarom goed aan om zo snel mogelijk te updaten, netwerkblootstelling te beëindigen en vooral ook sleutels en AI-memory actief te controleren op misbruik.
Bron: https://thehackernews.com/2026/07/ruflo-mcp-flaw-lets-unauthenticated.html
