Faille critique dans Ruflo MCP : exécution de code et empoisonnement IA
29 juillet 2026 · Cybersécurité · ANTH,MSFT,NET
Une faille de sécurité maximale (CVSS 10.0) a été découverte dans Ruflo, plateforme open-source d'orchestration multi-agents IA compatible Claude et Codex. La vulnérabilité exposait 233 outils, dont l'exécution de commandes shell, via un pont MCP non authentifié accessible réseau par défaut. Un attaquant pouvait exécuter du code à distance, voler des clés API LLM et empoisonner la mémoire persistante de l'IA. Un correctif a été déployé dans les 24h suivant la divulgation responsable.