Флагманская платформа Ruflo AI содержит критическую уязвимость — CVE-2026-59726 — с максимальным баллом 10.0 по системе Common Vulnerability Scoring System, что означает возможность выполнения произвольного кода на любом развертывании неавторизованным злоумышленником.
Ошибка вызвана тем, как Docker-контейнеры Ruflo открывают доступ к мосту Model Context Protocol (MCP). Из-за привязки портов моста ко всем сетевым интерфейсам сервис становится доступен из любой точки интернета. Как только злоумышленник связывается с открытым портом, он может получить контроль над контейнером моста, перехватить управление базовой моделью и отдавать команды так, будто он является доверенным компонентом.
Почему эта уязвимость важна
- Кража секретных данных — мост имеет прямой доступ к API-ключам Large Language Model (LLM), на которых работает движок инференса Ruflo. Злоумышленник, завладевший этими ключами, может выполнять неограниченное количество запросов за счет жертвы.
- Чтение приватных чатов — пользовательские диалоги, которые обычно остаются внутри памяти модели, становятся доступными для чтения, что раскрывает потенциально конфиденциальные деловые или личные данные.
- Отравление памяти ИИ — злоумышленник может внедрить вредоносные данные в долговременную память модели. Даже после устранения уязвимости «отравленное» состояние может сохраниться, заставляя ИИ вести себя некорректно или выдавать предвзятые результаты.
Отравление памяти особенно коварно, так как ущерб сохраняется дольше, чем действует сам эксплойт; исправления только программного кода недостаточно для очистки поврежденного состояния модели.
Немедленные действия для операторов
- Обновление — перейдите на версию Rufio AI 3.16.3, в которой отключена небезопасная привязка и добавлена более строгая сетевая изоляция.
- Ротация учетных данных — сгенерируйте новые API-ключи LLM и аннулируйте старые, чтобы заблокировать использование любых украденных токенов.
- Аудит развертываний — проверьте логи на наличие неожиданного MCP-трафика, поищите неизвестные контейнеры, работающие на открытых портах, и убедитесь, что в память модели не вносились несанкционированные изменения.
Общая картина
Ruflo AI позиционирует себя как основное решение для предприятий, которым требуются локальные (on-premise) языковые модели. Эта уязвимость подрывает данное обещание, давая конкурентам повод предлагать более защищенные альтернативы. Для клиентов последствиями станет не просто обновление ПО, а потенциальная утечка данных, потеря доверия и расходы на очистку «отравленных» моделей ИИ.
Некоторые аналитики по безопасности отмечают, что проблема возникает только при использовании стандартной конфигурации Docker без изменений, предполагая, что внимательные операционные команды могли бы ее избежать. Хотя соблюдение гигиены конфигурации всегда рекомендуется, тот факт, что один неверный шаг открывает полный вектор удаленного выполнения кода, делает риск слишком высоким, чтобы рассматривать его как «просто неправильную настройку».
На что обратить внимание
- Следите за рекомендациями Ruflo по безопасности на предмет последующих патчей, устраняющих остаточное загрязнение памяти.
- Отслеживайте форумы сообщества на предмет сообщений об эксплуатации уязвимости в реальных условиях.
- Рассмотрите возможность развертывания сетевых брандмауэров, блокирующих внешний доступ к мосту MCP, даже если контейнер настроен правильно.
Итог: уязвимость с максимальным баллом в широко используемой ИИ-платформе требует немедленного обновления, ротации учетных данных и тщательного post-mortem анализа каждого затронутого развертывания. Игнорирование этой проблемы чревато кражей данных, нарушениями конфиденциальности и компрометацией ИИ, который может никогда не вернуться к своему исходному поведению.
