🔴 严重 | CVE-2026-67426 — Flyto2 Core is an execution kernel for automation ...
🔴 《严重安全漏洞:CVE-2026-67426》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-67426 涉及 Flyto2 Core 项目中的一个安全漏洞。Flyto2 Core 是一个用于自动化与 AI 智能体工作流(AI-agent workflows)的执行内核。在版本 2.26.7 之前,其独立运行的验证服务(位于 src/core/verification_service.py)存在以下问题:
- 未认证的端点暴露:该服务在
0.0.0.0:8344地址上监听并暴露了一个未经过身份验证的 POST/run接口。 - 客户端控制的回调 URL:该接口会使用客户端提供的
callback_url参数发起一个出站 POST 请求,并在该请求中携带X-Internal-Key: $FLYTO_RUNNER_SECRET头信息。 - 绕过目标白名单检查:该出站请求绕过了
target_allowed白名单检查机制。
该漏洞涉及以下 CWE 分类:
- CWE-306:关键功能缺少身份验证(Missing Authentication for Critical Function)
- CWE-522:凭证保护不足(Insufficiently Protected Credentials)
- CWE-918:服务端请求伪造(Server-Side Request Forgery, SSRF)
影响范围
- 受影响版本:Flyto2 Core 所有低于 2.26.7 的版本。
- 修复版本:版本 2.26.7 已修复此漏洞。
风险分析
该漏洞允许未经身份验证的远程攻击者利用以下攻击链:
- 服务端请求伪造(SSRF):攻击者通过控制
callback_url参数,可以诱使 Flyto2 验证服务向任意内部或外部地址发起 HTTP POST 请求。这可能导致攻击者探测内部网络服务、访问本应隔离的敏感资源,或对内部系统进行扫描。 - 运行密钥(Runner Secret)泄露:由于出站请求中携带了
X-Internal-Key: $FLYTO_RUNNER_SECRET头,攻击者可以设置一个自己控制的回调 URL,从而截获该密钥。一旦获取该密钥,攻击者可能能够冒充合法运行者(runner)执行特权操作,或进一步破坏工作流的安全性。 - 攻击后果:结合 SSRF 和密钥泄露,攻击者可能实现横向移动、提升权限、窃取敏感数据,甚至完全控制受影响系统。由于该漏洞可通过网络远程利用(CVSS 向量中的
AV:N),且无需认证(PR:N)和用户交互(UI:N),其影响范围较广。CVSS 评分为 8.6(高),其中机密性影响为高(C:H),完整性影响为低(I:L),表明主要风险在于数据泄露。
CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67426 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
| CWE 分类 | CWE-306,CWE-522,CWE-918 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论