Por Canuto  

Una vulnerabilidad crítica en Ruflo permitía a atacantes no autenticados ejecutar comandos dentro de su contenedor y tomar control de enjambres de agentes de IA. El fallo, identificado como CVE-2026-59726 y corregido en la versión 3.16.3, también exponía claves API y la memoria de aprendizaje de la plataforma.
***

  • El fallo CVE-2026-59726 recibió una puntuación CVSS de 10/10 y afectaba al MCP Bridge de Ruflo.
  • Una sola solicitud al punto final POST /mcp podía invocar terminal_execute sin autenticación.
  • Ruflo corrigió la vulnerabilidad en la versión 3.16.3 y publicó pasos de remediación para las instancias expuestas.


Una puerta abierta al núcleo de Ruflo

Ruflo, una plataforma de código abierto para orquestar agentes de inteligencia artificial, enfrentó una vulnerabilidad crítica capaz de comprometer sus principales funciones. Atacantes no autenticados podían ejecutar comandos dentro del contenedor de la aplicación, según investigadores de seguridad de Noma Labs.

El proyecto acumula más de 67.000 estrellas en GitHub y antes se conocía como Claude Flow. Su propuesta combina un asistente de automatización con chat de IA de múltiples modelos, enjambres de agentes, memoria persistente y herramientas integradas mediante el Protocolo de Contexto de Modelo, conocido como MCP.

Ruflo permite coordinar hasta 100 agentes en tareas empresariales compartidas. También ofrece memoria de largo plazo para que los agentes recuerden interacciones anteriores y un servidor MCP integrado para ejecutar distintas operaciones.

El problema se concentró en el MCP Bridge, un componente que conecta a los agentes con los recursos y herramientas del sistema. Noma Labs explicó que ese puente expone 233 herramientas relacionadas con acceso a la shell, bases de datos, gestión de agentes y almacenamiento en memoria.

La organización describió al MCP Bridge como el punto por el que pasa cada acción de los agentes. Debido a que necesita acceso directo a los recursos subyacentes para ejecutar comandos, ese componente constituye un límite de seguridad especialmente delicado.

El mecanismo de explotación

La vulnerabilidad fue registrada como CVE-2026-59726 y recibió una puntuación CVSS de 10/10. Esa calificación corresponde al nivel más alto de gravedad dentro del sistema utilizado para evaluar el impacto y la facilidad de explotación de fallas informáticas.

El defecto se encontraba en el archivo ruflo/docker-compose.yml, donde el punto final POST /mcp quedaba expuesto sin autenticación. En las implementaciones predeterminadas de Docker Compose, tanto el puente como MongoDB se vinculaban a todas las interfaces de red.

SecurityWeek informó que un atacante sin credenciales podía invocar la herramienta terminal_execute y ejecutar comandos dentro del contenedor del puente. La ejecución ocurría con el usuario node, lo que podía dar acceso a los activos disponibles para esa cuenta sin requerir una escalada adicional.

Noma Labs denominó RufRoot a la vulnerabilidad y señaló como causa principal la exposición predeterminada del puerto 3001 a 0.0.0.0. Esa configuración hacía que las instancias accesibles desde la red quedaran expuestas a solicitudes no autenticadas.

La explotación podía comenzar con una sola solicitud HTTP dirigida a ruflo__terminal_execute. A partir de ese acceso, el atacante podía encadenar nuevas solicitudes al mismo punto final para ampliar el control sobre el entorno.

Impacto sobre agentes, claves y memoria

La ejecución de comandos podía permitir que un intruso obtuviera acceso a la shell del contenedor como usuario node. Desde allí, el atacante podía explorar los recursos disponibles y revisar información almacenada en la instancia comprometida.

Entre los riesgos señalados se encuentra el robo de claves API pertenecientes a proveedores de servicios. Con esas credenciales, un intruso podía generar enjambres de agentes bajo su propio control utilizando los recursos de la víctima.

El acceso también podía comprometer conversaciones y datos procesados por la plataforma. Esta posibilidad resulta especialmente relevante para organizaciones que utilizan agentes de IA con información interna, instrucciones operativas o tareas automatizadas.

Otro vector de ataque afectaba a AgentDB, el almacén de aprendizaje de Ruflo. Noma Labs advirtió que un atacante podía inyectar patrones de envenenamiento para alterar las salidas de IA destinadas a todos los usuarios de una instancia.

El envenenamiento de datos puede modificar el comportamiento de un sistema sin cambiar necesariamente su código principal. En este caso, la manipulación de la memoria de aprendizaje podía hacer que los agentes produjeran respuestas influenciadas por instrucciones introducidas por el atacante.

Riesgos para las implementaciones autoalojadas

El riesgo afectaba particularmente a las organizaciones que ejecutaban Ruflo en sus propios entornos mediante Docker Compose. Una instancia autoalojada puede ofrecer mayor control operativo, pero también exige una configuración cuidadosa de puertos, autenticación y acceso a los recursos internos.

Noma Labs remarcó que el MCP Bridge no funciona como una interfaz auxiliar de depuración. La organización lo describió como el sistema nervioso central de Ruflo, porque cada llamada de herramienta, acción de agente y operación de memoria pasa por ese componente.

Con esa arquitectura, una exposición sin autenticación no limita el acceso a una sola función aislada. La falta de protección puede convertirse en una vía para interactuar con múltiples capacidades de la plataforma desde un mismo punto de entrada.

La lista de posibles abusos incluye reconocimiento del entorno y ejecución remota de código. También contempla el robo de claves API y conversaciones, la creación de enjambres controlados por terceros y la manipulación de la canalización de aprendizaje.

Los investigadores añadieron otros riesgos, como el despliegue de puertas traseras persistentes y el borrado del historial de shell para eliminar rastros. El alcance concreto depende de los activos accesibles desde el contenedor y de la configuración de cada instalación.

Corrección y respuesta de los mantenedores

Los mantenedores de Ruflo corrigieron la vulnerabilidad en la versión 3.16.3. La actualización aborda los vectores de ataque asociados con la exposición del MCP Bridge y el acceso no autenticado descrito por los investigadores.

La notificación de Ruflo también incluyó pasos de remediación para los usuarios con instancias expuestas. La información está dirigida especialmente a quienes desplegaron la plataforma con las configuraciones predeterminadas de Docker Compose.

La corrección llega después de que el defecto mostrara el riesgo de combinar herramientas de automatización con acceso directo a recursos del sistema. Cuando los agentes pueden ejecutar comandos, el puente de herramientas se convierte en un componente que requiere controles equivalentes a los de una interfaz administrativa.

Para los operadores, el caso subraya la importancia de revisar los puertos publicados y los límites de red de las implementaciones autoalojadas. También destaca la necesidad de actualizar Ruflo a la versión 3.16.3 cuando una instancia pudo quedar accesible desde la red.

El incidente refleja un desafío más amplio para las plataformas de agentes de IA. A medida que estos sistemas coordinan más tareas, almacenan más contexto y conectan más herramientas, una falla en su capa de orquestación puede afectar simultáneamente la ejecución, los datos y las respuestas generadas.

Ruflo fue diseñado para coordinar enjambres de hasta 100 agentes, pero esa capacidad también amplía el impacto potencial de una intrusión. El caso RufRoot muestra que la seguridad del punto de conexión debe acompañar el crecimiento funcional de estas plataformas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín