Os pesquisadores disseram que o endpoint /mcp da ponte aceita invocações de ferramentas sem autenticação. Em uma demonstração de prova de conceito, eles usaram a ferramenta terminal_execute da Ruflo para obter a execução de comandos dentro do contêiner com uma única solicitação HTTP.

“Como a ponte MCP requer acesso direto aos recursos subjacentes do sistema para executar esses comandos, ela cria um limite de segurança de alto risco”, escreveram os pesquisadores. “Quando um invasor consegue alcançar esse endpoint sem autenticação, ele ganha um pipeline direto para a infraestrutura de host subjacente.”

Os pesquisadores disseram que foram capazes de enumerar as ferramentas disponíveis, roubar chaves de API do provedor LLM de variáveis ​​​​de ambiente, implantar enxames de agentes de IA controlados por invasores, recuperar conversas de usuários armazenadas no MongoDB e estabelecer persistência.