Apa yang terjadi
Penasihat pendamping Severitas Tinggi untuk CVE-2026-55176: layanan HTTP dalam-workspace tidak memiliki validasi auth atau asal, sehingga konten filesystem workspace dapat dibaca oleh peer jaringan mana pun. Ini berpasangan dengan cacat token lintas-tenant untuk memperluas jangkauan lateral dalam jaringan Fly.
Mengapa penting
Workspace di IDE cloud agen berisi kode sumber, konfigurasi, dan rahasia; endpoint baca file/arsip tanpa autentikasi mengubah kedekatan jaringan menjadi eksfiltrasi data workspace penuh tanpa kredensial.
Vektor serangan
Layanan HTTP workspace yang mendengarkan di 0.0.0.0:8080 di dalam setiap Fly Machine sm-ws-* mengekspos /health, /file/<path>, dan /archive/<dir> tanpa autentikasi atau pemeriksaan asal; peer yang dapat dijangkau dapat membaca file workspace arbitrer dan mengunduh arsip direktori lengkap.
Sistem yang terdampak
Layanan HTTP workspace Soft Machine, versi 0.2.247 dan sebelumnya
Mitigasi
Tingkatkan ke rilis Soft Machine yang ditambal sesuai penasihat GHSA-h6g6-qr45-qmrr; jika tidak, firewall port 8080 dan batasi pemeriksaan asal.