← 戻る
AI/ML
CVE-2026-67427 high CVSS 8.6

Flyto2 Core: ${env.VAR} interpolation reads any env secret despite env.get being denylisted

概要

Flyto2 Core: ${env.VAR} interpolation reads any env secret despite env.get being denylisted

AI要約 openai / gpt-4o

Flyto2 Coreの2.26.6未満のバージョンにおいて、ワークフローバリアブルリゾルバがホスト環境変数を許可リストやポリシーチェックなしに展開する脆弱性があります。これにより、env.getやenv.load_dotenvを介して機密情報が漏洩する可能性があります。バージョン2.26.6でこの問題は修正されています。
❓ 何が問題か
Flyto2 Coreのワークフローバリアブルリゾルバが環境変数を許可リストなしで展開する脆弱性。
📍 影響範囲
Flyto2 Coreの2.26.6未満のバージョン。
🔥 重要度
環境変数に関する機密情報が漏洩し、深刻なセキュリティリスクを引き起こす可能性がある。
🔧 修正方法
Flyto2 Coreをバージョン2.26.6にアップデートする。
🛡️ 暫定回避
情報なし
🔍 検知方法
使用しているFlyto2 Coreのバージョンを確認し、2.26.6未満であればアップデートが必要。

影響パッケージ

pip flyto-core
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.26.7"}]}]

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →