Lỗ hổng nghiêm trọng trong Ruflo cho phép kẻ tấn công thực thi lệnh và thao túng bộ nhớ AI
Một lỗ hổng bảo mật mức độ nghiêm trọng tối đa (CVSS 10.0) trong nền tảng Ruflo đã bị phát hiện, cho phép kẻ tấn công không cần xác thực thực thi mã từ xa và thao túng bộ nhớ của hệ thống...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa cảnh báo về một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa trong Ruflo, một nền tảng mã nguồn mở chuyên điều phối các tác nhân AI (AI agent orchestration) như Anthropic Claude Code và OpenAI Codex. Lỗ hổng này có thể dẫn đến tình trạng thực thi mã từ xa (RCE) mà không cần xác thực.
Lỗ hổng được định danh là CVE-2026-59726 với điểm CVSS tuyệt đối là 10.0. Các phiên bản Ruflo trước 3.16.3 đều chịu ảnh hưởng. Nhóm nghiên cứu tại Noma Security đã đặt tên cho lỗ hổng này là RufRoot.
Chi tiết về lỗ hổng RufRoot
Vấn đề cốt lõi nằm ở việc Ruflo mặc định phơi bày 233 công cụ (tools) thông qua cầu nối Model Context Protocol (MCP) mà không có cơ chế xác thực. Các công cụ này bao gồm khả năng thực thi lệnh shell, thao tác cơ sở dữ liệu, quản lý tác nhân và lưu trữ bộ nhớ. Cấu hình docker-compose.yml mặc định đã liên kết cổng 3001 với 0.0.0.0, khiến cầu nối này bị lộ ra toàn bộ các giao diện mạng.
Chỉ với một yêu cầu HTTP POST đơn giản gửi đến cổng 3001, kẻ tấn công có thể giành quyền kiểm soát toàn bộ hệ thống Ruflo. Từ đó, chúng có thể thực hiện các hành vi nguy hiểm như:
- Đánh cắp các khóa API của nhà cung cấp LLM.
- Đọc toàn bộ nội dung hội thoại của người dùng.
- Thao túng bộ nhớ của hệ thống AI để làm chệch hướng hành vi và phản hồi của mô hình.
- Triển khai các backdoor bền vững bằng cách ghi mã độc vào thư mục
/app.
Khắc phục và khuyến nghị
Nhà phát triển dự án đã tung ra bản vá ngay sau khi nhận được báo cáo. Trong phiên bản 3.16.3, cầu nối MCP đã được cấu hình mặc định chỉ liên kết với giao diện loopback, đồng thời bổ sung các kiểm soát thực thi lệnh và yêu cầu xác thực cho MongoDB.
Đối với các tổ chức đang vận hành Ruflo, các chuyên gia khuyến cáo thực hiện ngay các bước sau:
- Đóng các cổng 3001 và 27017 trên tường lửa.
- Thay đổi toàn bộ các khóa API của LLM vì chúng được coi là đã bị xâm phạm.
- Kiểm tra kỹ lưỡng kho lưu trữ AgentDB để phát hiện các dấu hiệu bị chèn dữ liệu bất thường.
- Quét toàn bộ cơ sở dữ liệu MongoDB để tìm dấu hiệu bị can thiệp.
- Xây dựng lại các container từ hình ảnh (image) sạch sau khi đã cập nhật lên phiên bản mới nhất.
Việc thao túng bộ nhớ AI là một mối đe dọa đặc biệt nguy hiểm, vì nó cho phép kẻ tấn công gieo rắc các chỉ dẫn độc hại vào hệ thống, ảnh hưởng đến mọi tương tác của người dùng trong tương lai ngay cả khi kẻ tấn công đã rút lui.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.