漏洞  ·  2026-07-30

Flyto2 Core — AI 代理执行内核中的多个关键沙箱逃逸与凭证泄露漏洞

漏洞High 影响GlobalCVE-2026-67429
NVD 在 2026-07-29 为 Flyto2 Core 发布了六个相关 CVE(CVE-2026-67429、-67426、-67425、-67427、-67424、-67428),总体描述通过路径限制绕过的沙箱逃逸、未认证的内部 RPC 端点、通过 SSRF 的 LLM 提供商 API 密钥泄露,以及 AI 代理工作流执行内核中的无限制环境变量公开。
Flyto2 Core 明确构建为 AI 代理工作流的执行内核——单个受损或恶意的工作流参数可以逃离沙箱、泄露代理使用的 LLM 提供商凭证(OpenAI/Anthropic 密钥),并枢轴到内部服务,代表代理平台的近乎完整的入侵链而非孤立缺陷。
多个链接向量:(1) image.download 和 file-writing 模块使用调用者控制的 output_dir 而非 FLYTO_SANDBOX_DIR 限制检查,允许攻击者控制的响应字节被写入沙箱外(CVE-2026-67429,CVSS 10.0);(2) 独立验证服务在 0.0.0.0:8344 上公开未认证的 POST /run,带有用于携带内部密钥的出站 POST 的客户端提供的 callback_url(CVE-2026-67426,CVSS 9.3);(3) llm.chat 通过 SSRF 向调用者控制的 base_url 泄露 OPENAI_API_KEY/ANTHROPIC_API_KEY(CVE-2026-67425,CVSS 8.6);(4) 工作流变量解析器为任何主机环境变量展开 ${env.VAR} 而无允许列表,绕过能力策略(CVE-2026-67427,CVSS 8.6);(5)/(6) HTTP 发送模块仅验证初始 URL 而非重定向目标,通过重定向链启用 SSRF(CVE-2026-67424 / CVE-2026-67428,各 CVSS 8.5)。
Flyto2 Core (flyto-core) — 2.26.6 / 2.26.7 之前(取决于组件)
升级到 flyto-core 2.26.6 或 2.26.7(取决于受影响的模块);审计任何公开的验证服务端口和暴露给工作流的环境变量。
NVD CVE-2026-67429GitHub fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →