影响分析
这些漏洞共同允许能够影响 Flyto2 工作流的攻击者(例如,通过对代理工具的不可信输入)完全逃离沙箱隔离、窃取主机环境中的 LLM 提供商 API 密钥和其他机密,并通过 SSRF 进入内部网络——AI 代理执行内核应该提供的隔离模型的几近完全崩溃。
攻击途径
在 flyto-core 中一起披露的六个相关 CVE:CVE-2026-67429(通过 image.download 绕过 FLYTO_SANDBOX_DIR 隔离的任意文件写入)、CVE-2026-67426(未身份验证的 flyto-verification /run 端点与 SSRF 以及通过 callback_url 的内部机密窃取)、CVE-2026-67425(OPENAI_API_KEY 等 LLM/API 密钥泄露给攻击者控制的 base_url)、CVE-2026-67427(${env.VAR} 插值绕过能力策略允许列表以读取任何主机机密),以及 CVE-2026-67424/67428(HTTP 模块跟随重定向/发出请求而不重新验证 SSRF 防护)。
受影响系统
flyto-core(pip)2.26.6/2.26.7 之前的版本,多个模块
缓解措施
按照 GitHub 提交升级到 flyto-core 2.26.6/2.26.7 或更高版本;审计工作流配置,查看是否依赖来自不可信源的 output_dir、base_url 或 ${env.VAR} 插值。