Перейти к основному контенту
LiMP VPN
Все новости

Дыра в Ruflo (CVSS 10): утекают ключи ИИ и переписки

Дыра в Ruflo (CVSS 10): утекают ключи ИИ и переписки

Коротко: 3 августа 2026 года исследователи Noma Labs раскрыли уязвимость CVE-2026-59726 (её назвали «RufRoot») — брешь максимальной опасности (CVSS 10.0) в Ruflo, популярной открытой платформе для запуска ИИ-агентов. Один веб-запрос без пароля давал удалённому злоумышленнику полное выполнение команд — достаточно, чтобы украсть хранящиеся на сервере API-ключи OpenAI, Anthropic и Google, прочитать переписки пользователей с ИИ и даже отравить долговременную память модели. Обновляйтесь до версии 3.16.3, перевыпускайте засветившиеся ключи, а ниже — почему это важно, даже если вы никогда не слышали про Ruflo.

Что произошло

Ruflo — открытая платформа, которая позволяет разработчикам запускать и координировать группы ИИ-агентов, сохранять контекст между ними и подключать внешние инструменты через протокол Model Context Protocol (MCP). Noma Labs обнаружили, что её «MCP Bridge» — сервер на Express.js, слушающий порт 3001, — отдавал по HTTP 233 инструмента вообще без аутентификации. Один POST-запрос без авторизации вызывал инструмент, выполняющий команды оболочки, и давал атакующему командную строку внутри сервера — без всякого пароля. Уязвимость получила максимальные 10.0 по шкале CVSS. После ответственного раскрытия 30 июня 2026 года разработчики выпустили исправление за сутки; детали опубликовали 3 августа 2026 года.

Это тот же класс риска, о котором мы пишем по мере того, как ИИ-системы уходят из демо в реальную эксплуатацию, — см. наш материал о уязвимостях высокого риска в ИИ-приложениях. Инструменты новые, а ошибка старая: мощный сервис оставили открытым в интернет без защиты.

Что мог сделать злоумышленник

Выполнение команд на сервере было лишь началом. С таким доступом атакующий мог прочитать API-ключи провайдеров — OpenAI, Anthropic, Google, OpenRouter, — которые лежат в переменных окружения сервера, и потратить деньги с чужого счёта. Он мог прочитать переписки пользователей и метаданные, хранящиеся в базе платформы. Он мог установить постоянный бэкдор и поднять управляемый им «рой» ИИ-агентов.

Самое неприятное — отравление памяти. Ruflo хранит долговременное «хранилище обучения», и злоумышленник мог подложить туда вредоносные инструкции. Поскольку эта память переживает обновление, подмена продолжает влиять на ответы ИИ для всех будущих пользователей ещё долго после того, как саму дыру закрыли. Именно поэтому в Noma Labs называют исправление «устойчивым к патчу»: установка 3.16.3 закрывает вход, но не отменяет уже случившееся отравление.

Что это значит для обычного пользователя

Вы не запускаете Ruflo — но компании, чьими чат-ботами и ассистентами вы пользуетесь, вполне могут работать на подобной платформе. Когда взламывают сервер, который управляет ИИ-агентами, под ударом оказываются две важные для вас вещи: ваши переписки с этим ассистентом и достоверность его ответов. Утёкшие API-ключи — проблема оператора и его счетов; утёкшие чаты и подменённые ответы — уже ваша. Урок не про один продукт: всё, что вы говорите ИИ-ассистенту, живёт на чужом сервере, а этот сервер могут взломать.

Как защититься

Меньше рассказывайте ИИ-чат-ботам. Считайте всё, что вы вводите в онлайн-ассистента, данными, которые могут утечь. Держите пароли, номера карт, документы и другие чувствительные детали вне окна чата.

Если вы отвечаете за ИИ-инфраструктуру — обновляйтесь и меняйте ключи сейчас. Обновите Ruflo до 3.16.3, считайте каждый ключ провайдера скомпрометированным и перевыпустите его, проверьте память агентов на подмену и пересоберите контейнеры из чистого образа. Никогда не выставляйте MCP-мост или админ-сервис в открытый интернет без аутентификации.

Укрепите свои аккаунты. Используйте уникальные пароли в менеджере и включите двухфакторную аутентификацию, чтобы утечка в одном сервисе не тянула за собой остальные.

Защищайте соединение в недоверенных сетях. No-logs VPN шифрует трафик и подменяет ваш настоящий IP адресом сервера, поэтому сеть, к которой вы подключены, не видит и не читает то, что вы отправляете. Важна честная граница: VPN защищает данные в пути — он не обезопасит сервер, которым вы не управляете, и не «отменит» уже отправленное сообщение. Применяйте его как один слой гигиены приватности, а не как панацею. LiMP VPN — no-logs-сервис для iOS и Android; смотрите тарифы и следите за новостями безопасности в нашем блоге.

Источники

Материал подготовлен по техническому разбору Noma Security (Noma Labs), обнаруживших уязвимость, а также по независимым публикациям The Hacker News и SecurityWeek. Русскоязычное освещение — SecurityLab.

Дыра в Ruflo (CVSS 10): утекают ключи ИИ и переписки