Lühidalt: CVE-2026-59726 (CVSS 10.0) versioonides Ruflo enne 3.16.3 võimaldab piiramatut koodi käivitamist ilma autentimiseta.
Maksimaalse raskusastmega haavatavus Ruflo’s, avatud lähtekoodiga orkestreerimislahenduses Claude Code’ile ja OpenAI Codexile, võimaldab autentimata ründajatel käivitada koodi kaugjuhtimisega (remote code execution). Haavatavus mõjutab kõiki versioone enne 3.16.3.
Küberturvalisuse teadlased tuvastasid Ruflo projektis kõrgeima raskusastmega haavatavuse. Ruflo on avatud lähtekoodiga agentide meta-raamistik, mis orkestreerib Anthropic Claude Code’i ja OpenAI Codexit. Haavatavusele on antud tähis CVE-2026-59726 ning selle CVSS-skoor on 10.0 — kõrgeim võimalik hinnang kriitilistele turvapuudustele.
Haavatavus mõjutab kõiki Ruflo versioone enne versiooni 3.16.3. Noma Security turvateadlased andsid haavatavusele koodnimeks RufRoot. See võimaldab ründajatel ilma autentimiseta käivitada suvalisi käske ja seeläbi potentsiaalselt manipuleerida tehisintellektisüsteemi mäluseisundit.
CISO-de jaoks tähendab see vahetut riski tootmiskeskkondades, kus Ruflot kasutatakse tehisintellekti agentide haldamiseks. Kontseptsiooni tõendava (PoC) koodi kättesaadavus ja autentimise puudumine langetavad rünnaku künnist märkimisväärselt. Viivitamatult tuleks kontrollida, milliseid Ruflo versioone kasutusel on, ning uuendada versioonile 3.16.3 või uuemale.
Allikas: thehackernews.com · Avaldatud 29. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.