무슨 일이 있었나
NVD는 2026-07-29에 Flyto2 Core의 6개 관련 CVE를 게시했습니다(CVE-2026-67429, -67426, -67425, -67427, -67424, -67428). 이들은 집합적으로 경로 한정 우회를 통한 샌드박스 탈출, 인증되지 않은 내부 RPC 엔드포인트, SSRF를 통한 LLM 제공자 API 키 유출 및 AI 에이전트 워크플로우 실행 커널의 무제한 환경 변수 노출을 설명합니다.
왜 중요한가
Flyto2 Core는 명시적으로 AI 에이전트 워크플로우를 위한 실행 커널로 구축되었습니다. 손상되거나 악의적인 단일 워크플로우 매개변수가 샌드박스를 탈출하고, 에이전트가 사용하는 LLM 제공자 자격증명(OpenAI/Anthropic 키)을 유출하며, 내부 서비스로 피벗할 수 있습니다. 이는 고립된 결함이 아닌 거의 완전한 에이전트 플랫폼 손상 체인을 나타냅니다.
공격 경로
다중 연쇄 벡터: (1) image.download 및 파일 쓰기 모듈이 FLYTO_SANDBOX_DIR 한정 확인 대신 호출자 제어 output_dir을 사용하여 공격자 제어 응답 바이트를 샌드박스 외부에 쓸 수 있습니다(CVE-2026-67429, CVSS 10.0); (2) 독립형 검증 서비스가 0.0.0.0:8344에서 인증되지 않은 POST /run을 노출하며 클라이언트 제공 callback_url은 내부 키를 전달하는 아웃바운드 POST에 사용됩니다(CVE-2026-67426, CVSS 9.3); (3) llm.chat이 OPENAI_API_KEY/ANTHROPIC_API_KEY를 호출자 제어 base_url로 SSRF를 통해 유출합니다(CVE-2026-67425, CVSS 8.6); (4) 워크플로우 변수 리솔버가 허용 목록 없이 모든 호스트 환경 변수에 대해 ${env.VAR}을 확장하여 기능 정책을 우회합니다(CVE-2026-67427, CVSS 8.6); (5)/(6) HTTP 내보내는 모듈이 초기 URL만 검증하고 리다이렉트 대상은 검증하지 않아 리다이렉트 체인을 통한 SSRF를 가능하게 합니다(CVE-2026-67424 / CVE-2026-67428, 각각 CVSS 8.5).
영향받는 시스템
Flyto2 Core(flyto-core) — 구성 요소에 따라 2.26.6 / 2.26.7 이전
완화 방안
영향을 받은 모듈에 따라 flyto-core 2.26.6 또는 2.26.7로 업그레이드하세요. 노출된 검증 서비스 포트 및 워크플로우에 대한 환경 변수 노출을 감사하세요.