← 戻る
AI/ML
CVE-2026-67428 high CVSS 8.5

Flyto2 Core: Multiple HTTP-family modules fetch client-controlled URLs without the SSRF guard their siblings apply (SSRF to internal/metadata)

概要

Flyto2 Core: Multiple HTTP-family modules fetch client-controlled URLs without the SSRF guard their siblings apply (SSRF to internal/metadata)

AI要約 openai / gpt-4o

Flyto2 Coreは自動化やAIエージェントワークフローの実行カーネルです。バージョン2.26.7より前では、HTTPを発行するモジュールがユーザー制御のURLを検証せずに取得し、SSRFが可能となります。この問題はバージョン2.26.7で修正されました。
❓ 何が問題か
Flyto2 CoreのHTTPモジュールがユーザー制御のURLを検証せずに取得し、SSRF脆弱性を引き起こす。
📍 影響範囲
バージョン2.26.7より前のFlyto2 Core内のHTTPエミットモジュール。
🔥 重要度
SSRFを引き起こすことで内部またはメタデータのエンドポイントに不正アクセスが可能。
🔧 修正方法
バージョン2.26.7にアップデートし、URLを環境設定で検証する関数を追加。
🛡️ 暫定回避
情報なし
🔍 検知方法
バージョンが2.26.7未満であれば脆弱性が存在。

影響パッケージ

pip flyto-core
[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.26.7"}]}]

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →