なぜ重要か
これらの脆弱性を組み合わせると、Flyto2ワークフローに影響を与えることができる攻撃者(例えば、エージェントツールへの信頼できない入力経由)は、サンドボックス閉鎖から完全に脱出し、ホスト環境からLLMプロバイダーAPIキーおよびその他のシークレットを流出させ、SSRF経由で内部ネットワークにピボットすることができます。これはAIエージェント実行カーネルが提供することになっている隔離モデルの完全に近い崩壊です。
攻撃経路
flyto-coreで一緒に開示された6つの関連CVE:CVE-2026-67429(image.download経由のFLYTO_SANDBOX_DIR閉鎖をバイパスする任意ファイル書き込み)、CVE-2026-67426(認証なしのflyto-verification /runエンドポイント、SSRF、およびcallback_url経由の内部シークレット流出)、CVE-2026-67425(OPENAI_APIキーなどのLLM/APIキーが攻撃者制御のbase_urlに漏洩)、CVE-2026-67427(${env.VAR}補間が能力ポリシーホワイトリストをバイパスして任意のホストシークレットを読み取る)、およびCVE-2026-67424/67428(HTTPモジュールがSSRFガードに対して再検証なしにリダイレクト/リクエストをフォロー)。
影響を受けるシステム
flyto-core(pip)バージョン2.26.6/2.26.7より前、複数モジュール
緩和策
GitHubコミットに従ってflyto-core 2.26.6/2.26.7以降にアップグレードしてください。output_dir、base_url、または信頼できない出典からの${env.VAR}補間に対する依存性についてワークフロー構成を監査してください。