事件经过
CVE-2026-55176 的伴随高严重性公告:工作区内 HTTP 服务没有身份验证或来源验证,因此任何网络对等方都可以读取工作区文件系统内容。它与跨租户令牌缺陷相结合,扩大了 Fly 网络内的横向影响范围。
影响分析
代理式云 IDE 中的工作区包含源代码、配置和密钥;未经身份验证的文件/归档读取端点将网络邻接转变为无需凭据即可完全窃取工作区数据。
攻击途径
每个 sm-ws-* Fly Machine 内监听在 0.0.0.0:8080 的工作区 HTTP 服务暴露了 /health、/file/<path> 和 /archive/<dir>,没有身份验证或来源检查;任何可达的对等方都可以读取任意工作区文件并下载完整目录归档。
受影响系统
Soft Machine 工作区 HTTP 服务,版本 0.2.247 及更早版本
缓解措施
根据公告 GHSA-h6g6-qr45-qmrr 升级到修补后的 Soft Machine 版本;否则使用防火墙保护端口 8080 并限制来源检查。