왜 중요한가
이러한 취약성들은 함께 Flyto2 워크플로우에 영향을 미칠 수 있는 공격자(예: 에이전트 도구에 대한 신뢰할 수 없는 입력)가 샌드박스 격리를 완전히 벗어나고, 호스트 환경에서 LLM 제공자 API 키 및 기타 암호를 유출하고, SSRF를 통해 내부 네트워크로 이동할 수 있게 합니다 — AI 에이전트 실행 커널이 제공하는 격리 모델의 거의 완전한 붕괴입니다.
공격 경로
flyto-core에서 함께 공개된 6개의 관련 CVE: CVE-2026-67429(image.download를 통한 임의 파일 쓰기로 FLYTO_SANDBOX_DIR 격리 우회), CVE-2026-67426(SSRF 및 callback_url을 통한 내부 암호 유출이 포함된 인증되지 않은 flyto-verification /run 엔드포인트), CVE-2026-67425(OPENAI_API_KEY 같은 LLM/API 키가 공격자 제어 base_url로 유출), CVE-2026-67427(${env.VAR} 보간이 기능 정책 허용 목록을 우회하여 모든 호스트 암호를 읽음), 및 CVE-2026-67424/67428(HTTP 모듈이 리다이렉트를 따르거나 SSRF 가드에 대해 다시 검증하지 않고 요청을 내보냄).
영향받는 시스템
2.26.6/2.26.7 이전 flyto-core(pip), 여러 모듈
완화 방안
GitHub 커밋에 따라 flyto-core 2.26.6/2.26.7 이상으로 업그레이드하고, 신뢰할 수 없는 소스의 output_dir, base_url 또는 ${env.VAR} 보간에 대한 의존성을 위해 워크플로우 구성을 감사합니다.