Критична вразливість у Ruflo дозволяє віддалене виконання коду без автентифікації
Вразливість Ruflo дозволяє віддаленим зловмисникам отримати доступ до контейнера та викрасти ключі. Оновіть до версії 3.16.3 для захисту.
- CVSS
- 10.0 CRITICAL
- EPSS
- 36.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Ruflo до версії 3.16.3 стандартне розгортання через docker-compose відкривало небезпечні кінцеві точки MCP bridge без автентифікації. Це дозволяло віддаленому зловмиснику отримати доступ до оболонки контейнера, викрасти API-ключі та змінити дані навчання AgentDB.
Бізнес-вплив
Вразливість з критичним рівнем CVSS 10.0 може призвести до повного контролю над контейнером Ruflo, що ставить під загрозу конфіденційність і цілісність системи. Для операторів IT та власників інфраструктури це означає необхідність термінового оновлення або обмеження доступу до уразливих сервісів, щоб уникнути компрометації ключів та даних.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Ruflo до версії 3.16.3 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити мережевий доступ до MCP bridge, впровадити додаткові механізми автентифікації, перевірити логи на ознаки зловмисної активності та пріоритезувати виправлення у планах безпеки.