Критична вразливість у Ruflo дозволяє віддалене виконання коду без автентифікації

Вразливість Ruflo дозволяє віддаленим зловмисникам отримати доступ до контейнера та викрасти ключі. Оновіть до версії 3.16.3 для захисту.
CVE-2026-59726CVSS 10.0Containers

Критична вразливість у Ruflo дозволяє віддалене виконання коду без автентифікації

Вразливість Ruflo дозволяє віддаленим зловмисникам отримати доступ до контейнера та викрасти ключі. Оновіть до версії 3.16.3 для захисту.

CVSS
10.0 CRITICAL
EPSS
36.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Ruflo до версії 3.16.3 стандартне розгортання через docker-compose відкривало небезпечні кінцеві точки MCP bridge без автентифікації. Це дозволяло віддаленому зловмиснику отримати доступ до оболонки контейнера, викрасти API-ключі та змінити дані навчання AgentDB.

Бізнес-вплив

Вразливість з критичним рівнем CVSS 10.0 може призвести до повного контролю над контейнером Ruflo, що ставить під загрозу конфіденційність і цілісність системи. Для операторів IT та власників інфраструктури це означає необхідність термінового оновлення або обмеження доступу до уразливих сервісів, щоб уникнути компрометації ключів та даних.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Ruflo до версії 3.16.3 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити мережевий доступ до MCP bridge, впровадити додаткові механізми автентифікації, перевірити логи на ознаки зловмисної активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки