rUv Ruflo 授权问题漏洞

情报来源:CNNVD

发布时间:2026-07-09 00:00:00

基本信息
  • 漏洞ID:
  • 漏洞类型:授权问题
  • 发布日期:2026-07-09 00:00:00
  • 更新时间:2026-07-10 00:00:00
  • CVE编号:CVE-2026-59726
  • CNNVD-ID:CNNVD-2026-78035077
  • 漏洞平台:
  • CVSS评分:
漏洞来源

暂无

漏洞详情

rUv Ruflo是rUv个人开发者的一个智能体元框架。 rUv Ruflo 3.16.3之前版本存在安全漏洞,该漏洞源于默认docker-compose部署中MCP bridge POST /mcp和POST /mcp/:group端点未进行身份验证,可能导致未经身份验证的网络攻击者调用tools/call to terminal_execute获取shell并读取提供程序API密钥以及投毒AgentDB学习模式。

参考资料

链接:https://github.com/ruvnet/ruflo/commit/d00a0a40cd8bdbca877ac7f675f416bdc69accd1 链接:https://github.com/ruvnet/ruflo/pull/2521 链接:https://github.com/ruvnet/ruflo/releases/tag/v3.16.3 链接:https://github.com/ruvnet/ruflo/security/advisories/GHSA-c4hm-4h84-2cf3