Ruflo MCP 漏洞:未授權攻擊者可執行命令並汙染 AI 內存

漏洞概要
據 The Hacker News 近期報道,開源 MCP 實現 Ruflo 存在安全漏洞,允許未經身份驗證的攻擊者執行任意命令,並篡改 AI 代理的會話記憶,從而影響後續決策邏輯。目前尚未發佈官方補丁,補丁時間表也未公佈。
背景:什麼是 MCP 與 Ruflo?
MCP(Model Context Protocol)是一種用於連接 AI 代理與外部工具(如數據庫、支付系統、API)的通信協議。它定義了代理如何發送請求、工具如何返回結果以及會話上下文如何維護。Ruflo 是實現該協議的一個流行開源庫,被不少 AI 應用開發者集成。
漏洞類型:命令注入 + 內存汙染。攻擊者可以通過發送特製的 MCP 請求,在服務器端執行任意系統命令,並直接篡改 AI 代理的內存會話數據。
影響版本:報道中未明確說明受影響的具體版本號。Ruflo 的 GitHub 倉庫可能已有相關 Issue 或安全公告。
漏洞發現者:公開報道中未提及發現者或安全團隊。
攻擊影響與風險
隨著 AI 代理越來越多地參與支付授權、資金指令轉發、合同審核等敏感業務流程,MCP 作為代理與工具之間的關鍵信道,其安全性直接關係到整個系統的可信度。
攻擊場景示例
- 繞過合規檢查:攻擊者通過命令執行,直接修改支付網關的返回值,使得原本應被 KYA(瞭解你的代理?原文為 KYA,疑似筆誤,可能為 KYC 或 AML 攔截)或結算系統攔截的惡意交易被標記為“合規”。
- 偽造歷史交互:通過汙染會話記憶,攻擊者可偽造過去的用戶指令或系統響應,使 AI 代理在後續決策時基於虛假上下文做出錯誤判斷。例如,讓代理誤認為之前已經審批通過一筆轉賬。
- 橫向移動:如果 MCP 服務器與內網其他服務相連,命令執行漏洞可能被用於橫向滲透。
風險範圍
OceanAlt 認為,該漏洞的實際風險取決於具體部署方式:
- 如果 Ruflo 服務暴露在公網且無身份認證,則極易被批量掃描利用。
- 如果部署在內網且有防火牆隔離,但 AI 代理涉及高價值操作(如自動支付),內部攻擊者或通過 SSRF 繞過的威脅仍然存在。
需要強調的是,MCP 會話內存汙染是一種新型攻擊面——傳統 API 安全往往只關注請求驗證,而忽略了 AI 代理自身的“記憶”篡改風險。
行業啟示
該事件再次表明,在 Agent 支付基礎設施中,通信層與結算層需分開加固,單一防護手段難以應對此類威脅。
具體建議
- 通信層:實施 MCP 請求籤名與雙向 TLS 認證,確保只有經授權的代理才能發起調用。
- 會話層:對會話內存數據採用完整性校驗(如 HMAC),任何篡改都應觸發告警並拒絕汙染的數據。
- 應用層:在關鍵業務邏輯(如支付審批)中增加二次確認機制,避免單次 MCP 調用直接導致資金流動。
- 供應鏈:企業應建立開源 MCP 實現的依賴審計機制,關注上游安全公告,並可考慮使用沙箱隔離 MCP 服務。
產業鏈關係
從產業鏈視角看,該漏洞涉及以下環節:
- 上游:MCP 協議標準制定者(如 Anthropic、OpenAI 等積極推動 AI 代理生態的公司)——協議本身的安全設計對實現有一定約束。
- 中游:Ruflo 維護團隊、其他 MCP 實現開發者(如 Go、Python 等語言的實現)——漏洞修復與安全更新直接依賴他們。
- 下游:集成 Ruflo 的 AI 應用開發商、使用這些 AI 代理的企業(金融、醫療、電商等)——他們是最終受影響者。
OceanAlt 判斷,此漏洞凸顯了 AI 基礎設施供應鏈安全的脆弱性——一個流行開源庫的缺陷可能影響成百上千的商業應用,且修復窗口期可能較長。行業需推動 MCP 實現的安全分級認證或 CVE 快速響應機制。
可驗證的公開信息
- 漏洞詳情首次出現在 The Hacker News 報道中。
- 截至知識截止日期,Ruflo 官方倉庫未發佈補丁。
- 類似的安全風險曾在其他 MCP 實現(如 modelcontext/servers)中被討論,但 Ruflo 的具體漏洞尚未有完整技術分析公開。
這篇內容的出處與狀態
- 署名
- OceanAlt 編輯部
- 首次發佈
- 2026-07-30
- 最後更新
- 2026-08-14
- 內容性質
- 快訊
- 原始資料
- 查看原文 ↗
相關閱讀
付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。



