🔴 《严重安全漏洞:CVE-2026-67426》

CVSS 评分: 严重(9.3)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-67426 涉及 Flyto2 Core 项目中的一个安全漏洞。Flyto2 Core 是一个用于自动化与 AI 智能体工作流(AI-agent workflows)的执行内核。在版本 2.26.7 之前,其独立运行的验证服务(位于 src/core/verification_service.py)存在以下问题:

  1. 未认证的端点暴露:该服务在 0.0.0.0:8344 地址上监听并暴露了一个未经过身份验证的 POST /run 接口。
  2. 客户端控制的回调 URL:该接口会使用客户端提供的 callback_url 参数发起一个出站 POST 请求,并在该请求中携带 X-Internal-Key: $FLYTO_RUNNER_SECRET 头信息。
  3. 绕过目标白名单检查:该出站请求绕过了 target_allowed 白名单检查机制。

该漏洞涉及以下 CWE 分类:

  • CWE-306:关键功能缺少身份验证(Missing Authentication for Critical Function)
  • CWE-522:凭证保护不足(Insufficiently Protected Credentials)
  • CWE-918:服务端请求伪造(Server-Side Request Forgery, SSRF)

影响范围

  • 受影响版本:Flyto2 Core 所有低于 2.26.7 的版本。
  • 修复版本:版本 2.26.7 已修复此漏洞。

风险分析

该漏洞允许未经身份验证的远程攻击者利用以下攻击链:

  1. 服务端请求伪造(SSRF):攻击者通过控制 callback_url 参数,可以诱使 Flyto2 验证服务向任意内部或外部地址发起 HTTP POST 请求。这可能导致攻击者探测内部网络服务、访问本应隔离的敏感资源,或对内部系统进行扫描。
  2. 运行密钥(Runner Secret)泄露:由于出站请求中携带了 X-Internal-Key: $FLYTO_RUNNER_SECRET 头,攻击者可以设置一个自己控制的回调 URL,从而截获该密钥。一旦获取该密钥,攻击者可能能够冒充合法运行者(runner)执行特权操作,或进一步破坏工作流的安全性。
  3. 攻击后果:结合 SSRF 和密钥泄露,攻击者可能实现横向移动、提升权限、窃取敏感数据,甚至完全控制受影响系统。由于该漏洞可通过网络远程利用(CVSS 向量中的 AV:N),且无需认证(PR:N)和用户交互(UI:N),其影响范围较广。CVSS 评分为 8.6(高),其中机密性影响为高(C:H),完整性影响为低(I:L),表明主要风险在于数据泄露。

CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N


🔍 技术细节

字段
CVE ID CVE-2026-67426
CVSS 评分 9.3 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
CWE 分类 CWE-306,CWE-522,CWE-918
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接