RufRoot(CVE-2026-59726):AIエージェント基盤Rufloに認証ゼロのRCE、LLM APIキー窃取・AIメモリ改ざんまで8ステップ攻撃が実証

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「AIエージェントのプラットフォームもハッキングされるんでしゅか?それもパスワードなしで?」
「GitHubスター67,000超のツールに、こんな穴があったなんて信じられないでしゅ……」

ボス

ふふふ、AIツールは利便性を優先して開発されることが多い。セキュリティは後回しになりがちだ。今回のRufloがその典型例だな。

チップス

Rufloって何でしゅか?

Rufloはシェルコマンド実行・データベース操作・AIエージェント管理を束ねるAIオーケストレーションプラットフォームで、GitHubスター6万7千超、推定アクティブユーザー約100万人を誇ります。
Noma Labsのセキュリティ研究者が発見したCVE-2026-59726(通称RufRoot)は、このプラットフォームのMCPブリッジが認証なしでネットワークに公開されており、単一のHTTPリクエストでシェルコマンドを実行できるCVSS 10.0の脆弱性です。

  • RufloのMCPブリッジ(ポート3001)が認証ゼロで外部公開され、233個のツールに誰でもアクセス可能だった
  • 1本のHTTP POSTでシェル実行・LLM APIキー窃取・会話盗取・AIメモリ改ざん・バックドア設置の8ステップ攻撃が実証された
  • v3.16.3で修正済み。自己ホスト環境を使用している場合は即時アップデートが必要

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

RufloとMCPブリッジで何が起きたか

Noma Labsのセキュリティ研究者Eli Ainhorn氏らが脆弱性を発見し、ベンダーへの非公開報告を受けてRufloの開発チームが2026年7月1日にv3.16.3を公開しました。
Noma Labsは研究結果を7月29日に技術ブログとして公開し、セキュリティコミュニティに詳細を開示しました。

チップス

パッチが出てから研究内容を公開するのがルールなんでしゅね!でも、なんでそんな穴が開いてたんでしゅか?

ボス

MCP(Model Context Protocol)はAIエージェントがツールを呼び出すための標準だが、デフォルトで全ネットワークにバインドする設定になっていたんだ。認証ミドルウェアがなかったため、ポート3001にアクセスできれば誰でもツールを呼べた。

RufloのMCPブリッジは通常、シェルコマンド実行(ruflo__terminal_execute)を含む233個のツールをHTTP経由で提供します。
このブリッジがデフォルトで0.0.0.0(全インターフェース)にバインドされており、認証なしで外部からアクセスできる状態でした。

Noma Labsが実証した攻撃の8ステップは以下のとおりです。

  • ステップ1:MCPブリッジへのアクセスで233ツールを列挙
  • ステップ2:ruflo__terminal_executeで任意のシェルコマンドを実行
  • ステップ3:環境変数からOpenAI・Anthropic・Google等のAPIキーを窃取
  • ステップ4:攻撃者制御のAIエージェント群(スウォーム)を生成
  • ステップ5:AIの学習パイプライン(メモリ)に悪意ある内容を注入
  • ステップ6:MongoDBに無認証でアクセスし、全会話とメタデータを盗取
  • ステップ7:起動スクリプトにバックドアを設置して永続化
  • ステップ8:フォレンジック証拠を消去

AIエージェント基盤を狙う攻撃——なぜここが狙われるのか

チップス

AIプラットフォームって、普通のサーバーよりも攻撃価値が高いんでしゅか?

ボス

そうだな。LLMのAPIキーはOpenAIやAnthropicへの課金済みアクセスを意味する。窃取したキーで大量のAPI呼び出しをすれば高額な費用が被害者に請求されるし、悪意ある目的に使われたキーが凍結されてビジネスが止まる可能性もある。

AIエージェント基盤への侵害が特に危険な理由は以下のとおりです。

  • LLM APIキーの窃取:窃取したAPIキーで大規模な不正利用やフィッシングコンテンツ生成が可能
  • 会話データの盗取:ユーザーとAIが交わした機密情報・業務情報が流出する
  • AIメモリ汚染:エージェントの長期記憶に誤情報を注入し、将来の回答を操作できる
  • 不正エージェント展開:攻撃者が新たなエージェントを生成してインフラへのアクセスを拡大

v3.16.3で実施された主な修正内容は以下のとおりです。

  • MCPブリッジがデフォルトでloopbackインターフェース(localhost)にのみバインド
  • BearerトークンによるHTTP認証ミドルウェアを追加(定数時間比較で実装)
  • MCP_ENABLE_TERMINAL=trueが設定されない限りシェル実行を無効化
  • MongoDBへの認証を必須化、CORSをワイルドカードから許可リスト方式に変更

まとめ:MCPエコシステムのセキュリティ評価が急務

CVE-2026-59726(RufRoot)は、MCPベースのAIエージェントツールが持つ攻撃面の広さを示しています。
233個のツールを認証なしで公開するという設計は、開発速度を優先した結果です。こうしたリスクはRuflo固有ではありません。

チップス

自分で立てたRufloのサーバーがある場合は、すぐに更新しないといけないでしゅね!

ボス

その通りだ。クラウド提供のホスト版を使っている場合はパッチ済みのため影響なし。問題は自己ホスト(セルフホスト)環境だ。加えて、使用しているMCPサーバー全般のネットワーク公開設定を見直すことも勧める。

今すぐ取るべき対応は以下のとおりです。

  • Rufloをv3.16.3以上に即時アップグレード
  • MCPブリッジ(ポート3001)がファイアウォールで外部から遮断されているか確認
  • 環境変数に設定されたLLM APIキーをすべてローテーション
  • MongoDBが認証なしで公開されていないか確認
  • 会話ログや実行ログを点検し、不審な操作がないか確認

AIエージェント基盤を安全に運用するためには、機能面だけでなくセキュリティの観点からのレビューが欠かせません。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次