CVSS 10.0: falla critica in Ruflo espone le chiavi API di OpenAI e Anthropic
I ricercatori di Noma Labs hanno scoperto nella piattaforma open source per agenti IA Ruflo la vulnerabilità CVE-2026-59726, con punteggio CVSS 10.0, che colpisce le versioni precedenti alla 3.16.3. Una richiesta POST priva di autenticazione verso il componente MCP Bridge permetteva di eseguire comandi arbitrari nel container, rubare le chiavi API di OpenAI, Anthropic, Google e OpenRouter, leggere la corrispondenza degli utenti su MongoDB e iniettare istruzioni dannose nella memoria persistente degli agenti.
Mostra come piattaforme di orchestrazione di agenti IA molto popolari (oltre 67.000 stelle su GitHub) possano esporre credenziali critiche e consentire persistenza malevola per assenza di autenticazione su componenti chiave come l'MCP Bridge.