脆弱性  ·  2026-07-30

Flyto2 Core — AI エージェント実行カーネルの複数の Critical サンドボックス脱出と認証情報流出の欠陥

脆弱性High 影響度GlobalCVE-2026-67429
NVD は 2026-07-29 に Flyto2 Core の 6 つの関連 CVE (CVE-2026-67429, -67426, -67425, -67427, -67424, -67428) を公開しました。パス閉じ込めバイパス経由のサンドボックス脱出、認証なし内部 RPC エンドポイント、SSRF 経由の LLM プロバイダー API キー流出、AI エージェント ワークフロー実行カーネルの無制限環境変数の露出を説明しています。
Flyto2 Core は AI エージェント ワークフロー用実行カーネルとして明示的に構築されています — 単一の侵害または悪意のあるワークフロー パラメータはサンドボックスを脱出でき、エージェントが使用する LLM プロバイダー認証情報 (OpenAI/Anthropic キー) を流出させ、内部サービスへピボットできます。分離された欠陥ではなくエージェント プラットフォーム侵害チェーンの近い完全なものを表します。
複数のチェーン ベクトル: (1) image.download とファイル書き込みモジュールは FLYTO_SANDBOX_DIR 閉じ込めチェックの代わりに呼び出し側制御の output_dir を使用し、攻撃者制御応答バイトをサンドボックス外に書き込むことを許可します (CVE-2026-67429, CVSS 10.0)。(2) スタンドアロン検証サービスは 0.0.0.0:8344 上の認証なし POST /run を露出させ、クライアント指定 callback_url は内部キーを運ぶアウトバウンド POST に使用されます (CVE-2026-67426, CVSS 9.3)。(3) llm.chat は OPENAI_API_KEY/ANTHROPIC_API_KEY を SSRF 経由で呼び出し側制御 base_url にリークします (CVE-2026-67425, CVSS 8.6)。(4) ワークフロー変数リゾルバーはホスト環境変数を ${env.VAR} に展開し、許可リストなしでケーパビリティ ポリシーをバイパスします (CVE-2026-67427, CVSS 8.6)。(5)/(6) HTTP 発行モジュールは初期 URL のみを検証し、リダイレクト ターゲットではなく、リダイレクト チェーン経由の SSRF を可能にします (CVE-2026-67424 / CVE-2026-67428, それぞれ CVSS 8.5)。
Flyto2 Core (flyto-core) — コンポーネントに応じて 2.26.6 / 2.26.7 より前
影響を受けるモジュールに応じて flyto-core 2.26.6 または 2.26.7 にアップグレードしてください。露出された検証サービス ポートと環境変数露出をワークフローに監査してください。
NVD CVE-2026-67429GitHub fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →