Флагманська платформа Ruflo AI містить критичну вразливість — CVE-2026-59726 — яка отримала максимальний бал 10.0 за системою оцінювання вразливостей Common Vulnerability Scoring System. Це означає, що неавтентифікований зловмисник може виконувати довільний код у будь-якому розгортанні.

Помилка зумовлена тим, як Docker-контейнери Ruflo відкривають міст Model Context Protocol (MCP). Прив'язуючи порти мосту до кожного мережевого інтерфейсу, сервіс стає доступним з будь-якої точки інтернету. Щойно зловмисник звернеться до відкритого порту, він зможе перехопити контроль над контейнером мосту, захопити базову модель і віддавати команди так, ніби він є довіреним компонентом.

Чому ця вразливість є важливою

  • Крадіжка секретів — міст має прямий доступ до API-ключів Large Language Model (LLM), які забезпечують роботу механізму виведення (inference engine) Ruflo. Зловмисник, який перехопить ці ключі, зможе виконувати необмежену кількість запитів за рахунок жертви.
  • Читання приватних чатів — розмови користувачів, які зазвичай залишаються в пам'яті моделі, стають доступними для читання, що призводить до витоку потенційно конфіденційних бізнес- або особистих даних.
  • Отруєння пам'яті ШІ — зловмисник може впроваджувати шкідливі дані в довгострокову пам'ять моделі. Навіть після усунення вразливості «отруєний» стан може зберігатися, що змушуватиме ШІ поводитися некоректно або видавати упереджені результати.

Отруєння пам'яті є особливо підступним, оскільки завдана шкода зберігається довше, ніж триває сам експлойт; одного лише виправлення коду недостатньо для очищення пошкодженого стану моделі.

Негайні кроки для операторів

  1. Оновіть версію — перейдіть на Rufio AI версії 3.16.3, яка вимикає небезпечне прив'язування портів і додає суворішу мережеву ізоляцію.
  2. Ротація облікових даних — згенеруйте нові API-ключі LLM і анулюйте старі, щоб заблокувати доступ за будь-якими викраденими токенами.
  3. Аудит розгортань — перевірте логи на наявність неочікуваного MCP-трафіку, шукайте невідомі контейнери, що працюють на відкритих портах, і переконайтеся, що до пам'яті моделі не було внесено жодних несанкціонованих змін.

Загальна картина

Ruflo AI позиціонує себе як перевірене рішення для підприємств, яким потрібні локальні (on-premise) мовні моделі. Ця вразливість руйнує таку обіцянку, даючи конкурентам привід пропонувати більш захищені альтернативи. Для клієнтів ціною стає не лише оновлення програмного забезпечення, а й потенційний витік даних, втрата довіри та витрати на очищення «отруєних» моделей ШІ.

Деякі аналітики з безпеки зазначають, що проблема виникає лише тоді, коли залишається стандартна конфігурація Docker, що дає надію, що уважні операційні команди могли б її уникнути. Хоча дотримання гігієни конфігурації завжди є рекомендованим, той факт, що один лише хибний крок відкриває повний вектор виконання віддаленого коду (RCE), робить ризик занадто високим, щоб розглядати його просто як «погане налаштування».

На що звернути увагу

  • Стежте за рекомендаціями Ruflo щодо безпеки стосовно будь-яких подальших патчів, які усувають залишки забруднення пам'яті.
  • Моніторте форуми спільноти на предмет повідомлень про експлуатацію вразливості в реальних умовах.
  • Розгляньте можливість розгортання мережевих брандмауерів, які блокують зовнішній доступ до мосту MCP, навіть якщо контейнер налаштований правильно.

Підсумок: вразливість із максимальною оцінкою у широко використовуваній ШІ-платформі вимагає негайного оновлення, ротації облікових даних і ретельного аналізу (post-mortem) кожного ураженого розгортання. Ігнорування цієї проблеми веде до крадіжки даних, порушення приватності та компрометації ШІ, який може ніколи не повернутися до свого початкового стану поведінки.