Vulnerabilità critica CVSS 10.0 nella piattaforma Ruflo espone le chiavi API di OpenAI e Anthropic
Scelta dalla redazioneUna falla nella piattaforma open source per team di agenti AI Ruflo, con oltre 67.000 stelle su GitHub, permetteva l'accesso non autorizzato a comandi di sistema tramite una semplice richiesta POST senza password. L'accesso ottenuto esponeva le chiavi API di OpenAI, Anthropic, Google e OpenRouter e permetteva di iniettare istruzioni dannose persistenti nella memoria degli agenti.
Perché conta
Le aziende che orchestrano più agenti AI con strumenti open source dovrebbero trattare le chiavi API come credenziali critiche, non come semplici variabili di configurazione.