Flagowa platforma Ruflo AI zawiera krytyczną lukę – CVE-2026-59726 – która uzyskała maksymalną notę 10.0 w systemie Common Vulnerability Scoring System, co oznacza, że nieautoryzowany napastnik może wykonać dowolny kod w dowolnej instalacji.

Błąd wynika ze sposobu, w jaki kontenery Docker firmy Ruflo udostępniają most Model Context Protocol (MCP). Poprzez powiązanie portów mostu z każdym interfejsem sieciowym, usługa jest dostępna z dowolnego miejsca w internecie. Gdy napastnik nawiąże połączenie z otwartym portem, może przejąć kontrolę nad kontenerem mostu, przejąć kontrolę nad modelem bazowym i wydawać polecenia tak, jakby był zaufanym komponentem.

Dlaczego ta luka jest istotna

  • Kradzież sekretów – most ma bezpośredni dostęp do kluczy API Large Language Model (LLM), które napędzają silnik wnioskowania Ruflo. Napastnik, który przejmie te klucze, może przeprowadzać nieograniczoną liczbę zapytań na koszt ofiary.
  • Odczytywanie prywatnych czatów – rozmowy użytkowników, które normalnie pozostają w pamięci modelu, stają się możliwe do odczytania, co naraża potencjalnie wrażliwe dane biznesowe lub osobiste.
  • Zatruwanie pamięci AI – napastnik może wstrzyknąć złośliwe dane do pamięci długotrwałej modelu. Nawet po załataniu luki, zatruty stan może utrzymywać się nadal, powodując, że AI będzie zachowywać się nieprawidłowo lub generować stronnicze wyniki.

Zatruwanie pamięci jest szczególnie podstępne, ponieważ szkody wykraczają poza sam moment wykorzystania luki; samo naprawienie kodu nie oczyści uszkodzonego stanu modelu.

Natychmiastowe kroki dla operatorów

  1. Aktualizacja – przejdź na wersję Rufio AI 3.16.3, która wyłącza niebezpieczne wiązanie portów i wprowadza ściślejszą izolację sieciową.
  2. Rotacja poświadczeń – wygeneruj nowe klucze API LLM i unieważnij stare, aby odciąć dostęp przy użyciu skradzionych tokenów.
  3. Audyt wdrożeń – przeskanuj logi pod kątem nieoczekiwanego ruchu MCP, szukaj nieznanych kontenerów działających na wystawionych portach i zweryfikuj, czy w pamięci modelu nie wprowadzono nieautoryzowanych zmian.

Szerszy kontekst

Ruflo AI pozycjonuje się jako rozwiązanie pierwszego wyboru dla przedsiębiorstw potrzebujących lokalnych (on-premise) modeli językowych. Ta podatność podważa tę obietnicę, dając konkurentom argumenty za stosowaniem bardziej zabezpieczonych alternatyw. Dla klientów kosztem nie jest tylko aktualizacja oprogramowania; to potencjalny wyciek danych, utrata zaufania oraz wydatki związane z oczyszczaniem zatrutych modeli AI.

Niektórzy analitycy bezpieczeństwa wskazują, że problem pojawia się tylko wtedy, gdy domyślna konfiguracja Docker pozostaje niezmieniona, co sugeruje, że rzetelne zespoły operacyjne mogłyby go uniknąć. Choć dbałość o higienę konfiguracji jest zawsze zalecana, fakt, że jeden błąd otwiera pełny wektor zdalnego wykonywania kodu (RCE), sprawia, że ryzyko jest zbyt wysokie, by traktować je jedynie jako „złą konfigurację”.

Na co zwrócić uwagę

  • Śledź komunikaty bezpieczeństwa Ruflo dotyczące ewentualnych kolejnych łatek rozwiązujących problem pozostałości zanieczyszczenia pamięci.
  • Monitoruj fora społeczności w poszukiwaniu raportów o wykorzystywaniu luki w rzeczywistych atakach.
  • Rozważ wdrożenie zapór sieciowych (firewalli), które blokują zewnętrzny dostęp do mostu MCP, nawet jeśli kontener jest poprawnie skonfigurowany.

Podsumowując: podatność z maksymalną notą w powszechnie używanej platformie AI wymaga natychmiastowej aktualizacji, rotacji poświadczeń i dokładnej analizy typu post-mortem każdego dotkniętego wdrożenia. Ignorowanie tego problemu naraża na kradzież danych, naruszenia prywatności oraz korzystanie z kompromitowanego AI, które może nigdy nie odzyskać swojego pierwotnego zachowania.