[단독분석] 분석 — CVE-2026-59726
Unauthenticated remote code execution via exposed /mcp* Docker‑compose endpoints in Ruflo < 3.16.3; block external access and upgrade to ≥ 3.16.3 as immediate mitigation.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.00442 · 악용난이도 moderate
🔍 공격 기법
- 기본 docker‑compose 배포 시 MCP 브리지의 POST /mcp 와 POST /mcp/:group 엔드포인트가 인증 없이 노출됩니다.
- 외부 공격자는 해당 엔드포인트에 JSON payload를 전송해
tools/call → terminal_execute를 호출하고, 브리지 컨테이너 내부에서 루트 쉘을 획득합니다. - 확보한 쉘로 제공자 API 키를 열람하고, AgentDB 학습‑스토어 파일을 변조(데이터 중독)할 수 있습니다.
💥 영향 분석
- 시스템 장악: 브리지 컨테이너 내부 루트 셸 확보 → 동일 호스트·네트워크 내 다른 서비스로 횡적 이동 가능(추정).
- 기밀성 침해: 노출된 API 키를 이용해 클라우드 리소스 및 민감 데이터에 무단 접근 위험.
- 무결성 파괴: AgentDB 학습‑스토어 변조 → AI 에이전트·모델 동작 왜곡, 서비스 품질 저하.
- 가용성 위협: 악의적 명령 실행으로 컨테이너·서비스 중단 가능.
- 비즈니스 리스크
- 규제·컴플라이언스 위반(키를 통해 개인정보·금융 데이터에 접근 시).
- 고객 신뢰도 하락 및 SLA 위반 위험.
- 영향 범위: Ruflo 메타‑하네스를 Docker‑compose 로 기본 설정 그대로 배포한 모든 환경(버전 3.16.3 미만)에서 동일하게 노출됩니다. 다중 소스 교차검증 결과 일관성이 확인되었습니다([교차검증]). EPSS 0.00442는 현재 관측된 악용 시도가 매우 낮음을 의미하지만, CVSS 10.0·AV:N/AC:L/PR:N/UI:N 벡터와 결합해 잠재적 위험이 극히 높습니다([실측 악용예측]).
🔗 관련 취약점·체이닝
- CWE‑287(Improper Authentication) 및 CWE‑94(Code Injection) 패턴과 연관됩니다.
- 동일 컨테이너 내 다른 취약 서비스와 결합하면 추가 권한 상승이나 데이터 탈취가 가능할 수 있습니다(추정).
🔎 탐지
- IDS/IPS에서 외부 IP →
/mcp*로 향하는 HTTP POST 트래픽을 감시·차단. - 컨테이너 로그에
terminal_execute호출 기록 및 쉘 프로세스(sh,bash) 생성 이벤트를 모니터링. - AgentDB 학습‑스토어 파일(예:
learning-store.db) 변경 이벤트를 무결성 검사 도구로 감시.
🛡️ 완화 방안
- 즉시 조치 – 방화벽·역프록시에서
/mcp*엔드포인트에 대한 외부 접근을 차단하고, 인증(JWT 등)을 적용합니다. - 근본 해결 – Ruflo를 버전 3.16.3 이상으로 업그레이드하여 취약점이 수정된 상태로 전환합니다.
- 추가 조치 – 노출된 모든 제공자 API 키를 재발급하고 최소 권한 원칙에 따라 접근을 제한합니다.
우선순위: CVSS 10.0·non‑KEV·EPSS 0.00442·exploitation moderate 라는 규칙 기반 로직에 따라 이번 주 내 scheduled 조치로 지정되었습니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=10.0 · non-KEV · EPSS=0.00442 · exploit=moderate · in_scope=None