치명적 Ruflo 취약점, 노출된 MCP 브리지 통해 AI 에이전트 탈취
오픈소스 AI 플랫폼 Ruflo의 MCP 브리지 인증 우회 취약점(CVE-2026-59726, CVSS 10.0)이 공개됐다. 공격자는 단일 HTTP 요청으로 AI 에이전트 탈취, API 키 탈취, 메모리 조작 등 완전한 시스템 장악이 가능해 기업 AI 환경에 심각한 위협이 된다.
오픈소스 AI 에이전트 플랫폼 Ruflo에 치명적인 취약점이 발견됐다. 인증되지 않은 공격자가 노출된 Model Context Protocol(MCP) 브리지를 악용해 기업 AI 환경을 장악할 수 있다는 내용이다. Noma Security가 공개한 연구에 따르면 해당 취약점(CVE-2026-59726, RufRoot)은 CVSS 점수 10.0 만점을 기록했으며, Ruflo 3.16.3 이전 버전에 영향을 미친다.
이 취약점은 단일 HTTP 요청만으로 임의 코드 실행, 대형 언어 모델(LLM) API 키 탈취, 사용자 대화 접근, AI 에이전트 탈취, 플랫폼의 영속적 AI 메모리 조작 등을 가능하게 한다. 연구진은 기본적으로 인증 없이 노출되는 MCP 브리지가 문제의 핵심이라고 지적했다. MCP 브리지는 AI 에이전트가 기업 시스템과 상호작용하는 모든 도구에 직접 접근할 수 있는 Ruflo의 핵심 시스템이다.
MCP 브리지는 Express.js 서버로, AI 에이전트의 모든 도구 호출을 처리하며 233개의 도구(셸 접근, 데이터베이스 작업, 에이전트 관리, 메모리 저장 등)를 노출한다. 연구진은 인증 없이 /mcp 엔드포인트를 통해 Ruflo의 terminal_execute 도구를 호출하는 개념증명(POC)을 통해 컨테이너 내부에서 명령어 실행 권한을 획득하는 데 성공했다.
공격자는 이를 통해 LLM 제공자 API 키를 탈취하고, 공격자 통제 AI 에이전트 스웜을 배포하며, MongoDB에 저장된 사용자 대화를 탈취하고, 지속성을 확보할 수 있었다. 또한 Ruflo의 AgentDB에 악성 항목을 삽입해 AI 메모리 중독(poisoning) 공격도 시연했다. 모든 공격 단계는 AWS EC2에 기본 배포된 Ruflo 환경에서 검증됐다.
이번 Ruflo 사례는 MCP 인프라와 AI 오케스트레이션 플랫폼 전반에 걸친 보안 위험을 다시 한번 강조한다.
