취약점  ·  2026-07-30

Flyto2 Core — AI 에이전트 실행 커널의 다중 심각 샌드박스 탈출 및 자격증명 유출 결함

취약점High 영향도GlobalCVE-2026-67429
NVD는 2026-07-29에 Flyto2 Core의 6개 관련 CVE를 게시했습니다(CVE-2026-67429, -67426, -67425, -67427, -67424, -67428). 이들은 집합적으로 경로 한정 우회를 통한 샌드박스 탈출, 인증되지 않은 내부 RPC 엔드포인트, SSRF를 통한 LLM 제공자 API 키 유출 및 AI 에이전트 워크플로우 실행 커널의 무제한 환경 변수 노출을 설명합니다.
Flyto2 Core는 명시적으로 AI 에이전트 워크플로우를 위한 실행 커널로 구축되었습니다. 손상되거나 악의적인 단일 워크플로우 매개변수가 샌드박스를 탈출하고, 에이전트가 사용하는 LLM 제공자 자격증명(OpenAI/Anthropic 키)을 유출하며, 내부 서비스로 피벗할 수 있습니다. 이는 고립된 결함이 아닌 거의 완전한 에이전트 플랫폼 손상 체인을 나타냅니다.
다중 연쇄 벡터: (1) image.download 및 파일 쓰기 모듈이 FLYTO_SANDBOX_DIR 한정 확인 대신 호출자 제어 output_dir을 사용하여 공격자 제어 응답 바이트를 샌드박스 외부에 쓸 수 있습니다(CVE-2026-67429, CVSS 10.0); (2) 독립형 검증 서비스가 0.0.0.0:8344에서 인증되지 않은 POST /run을 노출하며 클라이언트 제공 callback_url은 내부 키를 전달하는 아웃바운드 POST에 사용됩니다(CVE-2026-67426, CVSS 9.3); (3) llm.chat이 OPENAI_API_KEY/ANTHROPIC_API_KEY를 호출자 제어 base_url로 SSRF를 통해 유출합니다(CVE-2026-67425, CVSS 8.6); (4) 워크플로우 변수 리솔버가 허용 목록 없이 모든 호스트 환경 변수에 대해 ${env.VAR}을 확장하여 기능 정책을 우회합니다(CVE-2026-67427, CVSS 8.6); (5)/(6) HTTP 내보내는 모듈이 초기 URL만 검증하고 리다이렉트 대상은 검증하지 않아 리다이렉트 체인을 통한 SSRF를 가능하게 합니다(CVE-2026-67424 / CVE-2026-67428, 각각 CVSS 8.5).
Flyto2 Core(flyto-core) — 구성 요소에 따라 2.26.6 / 2.26.7 이전
영향을 받은 모듈에 따라 flyto-core 2.26.6 또는 2.26.7로 업그레이드하세요. 노출된 검증 서비스 포트 및 워크플로우에 대한 환경 변수 노출을 감사하세요.
NVD CVE-2026-67429GitHub fix commit
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →