CourionAI
ES
Boletín
← Todas las noticias
ai-basics 2 min de lectura

Un fallo de máxima gravedad en una popular herramienta de agentes de IA permitía ejecutar comandos con una sola petición

Ruflo exponía 233 herramientas mediante un puente MCP sin autenticación. La vulnerabilidad recibió la puntuación máxima de 10,0 y quedó corregida en la versión 3.16.3.

Una puerta abierta y sin cerrar en una muralla, con llaves esparcidas por el suelo y figuras que pasan a través de ella

Investigadores de seguridad de Noma Labs han revelado una vulnerabilidad de máxima gravedad en Ruflo, una herramienta de código abierto muy utilizada para ejecutar enjambres de agentes de IA. El fallo, registrado como CVE-2026-59726 y apodado RufRoot, recibe un 10,0 sobre 10 en la escala habitual de gravedad y afecta a todas las versiones anteriores a la 3.16.3.

El problema era una puerta que se había quedado abierta. Ruflo exponía 233 herramientas —entre ellas comandos de shell, operaciones de bases de datos, gestión de agentes y almacenamiento de memoria— a través de un puente MCP que no exigía iniciar sesión y estaba accesible en red de forma predeterminada. MCP, el Model Context Protocol, es el estándar cada vez más habitual que permite a un agente de IA comunicarse con herramientas externas. En este caso bastaba una sola petición HTTP para conseguir la ejecución remota completa de código y lanzar cualquier comando en la máquina. Los investigadores demostraron después que podían robar claves de API y conversaciones, crear enjambres bajo control del atacante, contaminar la memoria que condiciona futuras respuestas, instalar puertas traseras persistentes y borrar el historial del shell para ocultar las huellas. Noma Labs notificó el problema el 30 de junio y Ruflo publicó una corrección en menos de 24 horas, cerrando el puente por defecto.

Qué hay detrás

Las herramientas para agentes avanzan más rápido que su seguridad, y este fallo muestra perfectamente el motivo. La comodidad que las hace agradables de usar —todo accesible, ningún obstáculo, ninguna autenticación que configurar en tu propio portátil— se convierte en un peligro cuando los mismos valores predeterminados llegan a un servidor o una red compartida. También hay un daño de segundo orden: el atacante no solo podía ejecutar código, sino contaminar la memoria almacenada del agente para que siguiera produciendo resultados moldeados por la intrusión mucho después del ataque. La seguridad tradicional todavía no tiene una categoría adecuada para ese efecto.

Qué significa esto para ti: Si nunca has instalado un framework de agentes, este fallo no te afecta. Si usas Ruflo, sobre todo en un servidor, actualiza hoy mismo a la versión 3.16.3 o posterior. Más allá de esta herramienta, adopta dos hábitos. Da por hecho que cualquier programa local de IA está conectado a tu red mientras no hayas verificado lo contrario, y haz esa comprobación. Proporciona además a los agentes credenciales limitadas a lo que realmente necesitan, no tus claves principales de API. Así, un ataque te costará una clave restringida en lugar de todo el acceso. Antes de entusiasmarte con los enjambres de agentes, recuerda que estas herramientas son realmente útiles y realmente jóvenes.

Fuentes

Fuentes: https://thehackernews.com/2026/07/ruflo-mcp-flaw-lets-unauthenticated.html

Siguiente artículo

Un investigador deja OpenAI a los ocho meses porque apuesta por mejores datos, no por modelos más grandes

Andrew Ho ha dejado OpenAI para crear conjuntos de datos especializados y espera que los laboratorios gasten más de 100.000 millones de dólares en recopilarlos. Un investigador de Cambridge observa el mismo patrón desde fuera.

Un corte geológico en el que un pico estrecho se eleva muy por encima de las mesetas planas que lo rodean