← 戻る
AI/ML
CVE-2026-67425 high CVSS 8.6

Flyto2 Core: LLM/API keys leak to an attacker-controlled base_url

概要

Flyto2 Core: LLM/API keys leak to an attacker-controlled base_url

AI要約 openai / gpt-4o

Flyto2 Coreのバージョン2.26.6以前には、OPENAI_API_KEYやANTHROPIC_API_KEYなどのプロバイダキーが環境から読み取られ、calllerが制御するbase_urlにAuthorizationヘッダーとして送信されるため、SSRFガードを通過した場合に攻撃者がキーを取得可能になる脆弱性が存在します。この問題はバージョン2.26.6で修正されています。
❓ 何が問題か
Flyto2 Coreにおけるプロバイダキー流出の脆弱性
📍 影響範囲
バージョン2.26.6以前のllm.chatモジュール
🔥 重要度
攻撃者がプロバイダキーを取得でき、これを使って不正アクセスを行う可能性があるため、重大
🔧 修正方法
バージョン2.26.6にアップデートすること
🛡️ 暫定回避
情報なし
🔍 検知方法
バージョンを確認し、2.26.6以上であることを確認する

影響パッケージ

pip flyto-core
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.26.7"}]}]

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →