Mengapa penting
Bersama-sama kerentanan ini memungkinkan penyerang yang dapat mempengaruhi alur kerja Flyto2 (misalnya, melalui input tidak terpercaya ke alat agen) untuk keluar dari pengasingan sandbox sepenuhnya, mengeluarkan kunci API penyedia LLM dan rahasia lainnya dari lingkungan host, dan berporos ke jaringan internal melalui SSRF — kerusakan hampir lengkap dari model isolasi yang seharusnya disediakan kernel eksekusi agen AI.
Vektor serangan
Sebuah cluster enam CVE terkait yang diungkapkan bersama di flyto-core: CVE-2026-67429 (penulisan file arbitrer melalui image.download melewati pengasingan FLYTO_SANDBOX_DIR), CVE-2026-67426 (titik akhir /run verifikasi flyto yang tidak diautentikasi dengan SSRF dan ekstrasi rahasia internal melalui callback_url), CVE-2026-67425 (kunci LLM/API seperti OPENAI_API_KEY bocor ke base_url yang dikontrol penyerang), CVE-2026-67427 (interpolasi ${env.VAR} melewati allowlisting kebijakan kemampuan untuk membaca rahasia host apa pun), dan CVE-2026-67424/67428 (modul HTTP mengikuti pengalihan/mengeluarkan permintaan tanpa memvalidasi ulang terhadap penjaga SSRF).
Sistem yang terdampak
flyto-core (pip) sebelum 2.26.6/2.26.7, beberapa modul
Mitigasi
Tingkatkan ke flyto-core 2.26.6/2.26.7 atau lebih baru per komit GitHub; audit konfigurasi alur kerja untuk ketergantungan pada output_dir, base_url, atau interpolasi ${env.VAR} dari sumber yang tidak terpercaya.