Vulnerabilidad en Ruflo MCP permite ejecución remota sin autenticación
Publicado el
Vulnerabilidad crítica detectada en Ruflo
Investigadores de ciberseguridad han identificado una severidad máxima en una vulnerabilidad de Ruflo, un agente de código abierto diseñado para la orquestación de múltiples agentes de IA, como Anthropic Claude Code y OpenAI Codex. Esta vulnerabilidad, registrada como CVE-2026-59726 (con una puntuación CVSS de 10.0), afecta a todas las versiones anteriores a la 3.16.3 y ha sido denominada RufRoot por el equipo de Noma Security.
Descripción de la vulnerabilidad
Ruflo permite a los usuarios implementar enjambres de múltiples jugadores, coordinar flujos de trabajo autónomos y construir sistemas de IA conversacionales. Sin embargo, expone 233 herramientas, que incluyen la ejecución de comandos de shell y operaciones de base de datos, a través de un puente del Model Context Protocol (MCP) que, de manera predeterminada, está abierto en la red. Se ha descubierto que el archivo de configuración docker-compose.yml vincula el puerto 3001 a 0.0.0.0, lo que permite la exposición del puente en todas las interfaces de red.
La explotación de esta vulnerabilidad no requiere autenticación. Un atacante puede ejecutar un simple POST HTTP al puerto 3001 para obtener la ejecución remota de código en una implementación vulnerable de Ruflo. Un ejemplo de ataque se puede realizar con el siguiente comando:
```bash
curl -s -X POST https://
Impacto del ataque
Con acceso a este puente, un atacante puede robar las API keys que Ruflo utiliza para interactuar con proveedores de modelos de lenguaje, acceder a conversaciones almacenadas en la plataforma y manipular la memoria de la IA, lo que influye en las respuestas y comportamientos del modelo. Esto se traduce en la posibilidad de robar claves API, utilizar agentes de manera maliciosa, envenenar la memoria de la IA y crear puertas traseras persistentes en el sistema.
Según NIST, la falta de autenticación en las endpoints POST /mcp y POST /mcp/:group permitió a un atacante no autenticado invocar herramientas de ejecución de terminal, obtener acceso al contenedor del puente y acceder a las claves API de los proveedores.
Solución y recomendaciones
Tras la divulgación responsable de la vulnerabilidad el 30 de junio de 2026, el mantenedor del proyecto, Reuven Cohen, lanzó una solución en menos de 24 horas. El parche modifica la configuración del puente MCP para que se vincule a la interfaz de bucle invertido de manera predeterminada, restringe el acceso a terminal_execute y habilita la autenticación de MongoDB para prevenir el robo de conversaciones.
Los operadores que ejecutan instancias expuestas deben: 1. Cerrar inmediatamente los puertos de firewall 3001 y 27017. 2. Rotar todas las claves API de LLM. 3. Auditar el almacén de patrones de AgentDB en busca de entradas inyectadas. 4. Comprobar MongoDB por signos de manipulación.
Noma Security advirtió que esta vulnerabilidad podría permitir a un atacante crear enjambres de agentes para ejecutar cualquier acción deseada y manipular la memoria de la IA, afectando las respuestas futuras a los usuarios.
Para mitigar el riesgo, las organizaciones afectadas deben considerar que las credenciales del proveedor de IA están comprometidas y deben ser rotadas, además de auditar la memoria de IA para detectar posibles manipulaciones y reconstruir los contenedores desde una imagen limpia.