🔴 《严重安全漏洞:CVE-2026-67429》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-67429 涉及 Flyto2 Core 项目中的一个严重安全漏洞。Flyto2 Core 是一个用于自动化及 AI 智能体(AI-agent)工作流的执行内核。在版本 2.26.6 之前,该软件中的 image.download 及相关文件写入模块存在路径处理缺陷。

具体来说,这些模块在处理文件输出路径时,直接使用了由调用者控制的 output_dir 参数,而没有调用 validate_path_with_env_config 函数进行路径验证,也未遵循 FLYTO_SANDBOX_DIR 所定义的沙箱目录限制。这意味着攻击者可以控制响应数据(response bytes)被写入到进程能够访问的任意文件系统路径中。

该漏洞关联的 CWE 分类包括:

  • CWE-22:路径遍历(Path Traversal),即攻击者可通过构造特殊路径(如 ../)绕过目录限制。
  • CWE-73:外部控制文件名或路径(External Control of File Name or Path),即程序使用外部输入来构造文件路径,而未进行充分校验。

影响范围

  • 受影响版本:Flyto2 Core 所有低于 2.26.6 的版本。
  • 修复版本:版本 2.26.6 已修复此问题。
  • CVSS 评分:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
    该评分表明漏洞具有以下特征:
    • 攻击向量为网络(AV:N),无需物理接触。
    • 攻击复杂度低(AC:L),无需特殊条件。
    • 无需权限(PR:N)和用户交互(UI:N)。
    • 影响范围改变(S:C),即漏洞可影响超出原始安全边界的资源。
    • 机密性无影响(C:N),但完整性(I:H)和可用性(A:H)影响严重。

风险分析

该漏洞的核心风险在于任意文件写入能力。攻击者可以利用此漏洞,通过控制 image.download 等模块的 output_dir 参数,将恶意数据写入到服务器上的任意位置。具体攻击后果可能包括:

  1. 远程代码执行(Remote Code Execution, RCE):攻击者可以将恶意脚本或可执行文件写入到 Web 服务器的可执行目录(如 cgi-binplugins 等),或覆盖系统关键文件(如 cron 任务、SSH 授权密钥等),从而在目标系统上执行任意命令。
  2. 数据篡改与破坏:攻击者可以覆盖配置文件、日志文件或用户数据,导致服务异常、数据丢失或系统行为被篡改。
  3. 权限提升:如果 Flyto2 Core 以高权限运行(如 root),攻击者写入的文件也可能获得高权限,从而进一步扩大攻击面。
  4. 持久化后门:通过写入自启动脚本或计划任务,攻击者可在系统重启后仍保持控制。

由于该漏洞无需认证且利用复杂度低,在暴露于网络的 Flyto2 Core 实例中,其危害性极高,建议所有受影响用户立即升级至 2.26.6 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-67429
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
CWE 分类 CWE-22,CWE-73
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接