thehackernews.com détecté sur le web

CVE-2026-59726 : le harness MCP Ruflo pour Claude Code et Codex expose 233 outils à un RCE en CVSS 10

Résumé

Noma Labs révèle CVE-2026-59726 ('RufRoot'), une faille CVSS 10.0 dans Ruflo, le harness multi-agents open source pour Claude Code et OpenAI Codex (66 500 étoiles GitHub). Toutes les versions antérieures à 3.16.3 exposent 233 outils MCP — dont l'exécution shell — via un bridge non authentifié bindé sur 0.0.0.0, permettant à un attaquant non authentifié un RCE, le vol de clés API, l'empoisonnement de la mémoire d'agent et l'installation d'un backdoor persistant.