Unknown · Flyto2 Core · CVE-2026-73530
**Nome do Software Vulnerável e Versões Afetadas**
Flyto2 Core versões anteriores a 2.28.0
**Description**
Uma falha de bypass na proteção contra server-side request forgery permite que atacantes acessem serviços internos utilizando o endereço IPv6 não bloqueado `::`, que o kernel roteia para o endereço de loopback de forma idêntica ao `0.0.0.0`. Ao enviar requisições ou disparar redirecionamentos 302, atacantes podem ignorar as verificações de intervalo de IP privado e nomes de host bloqueados na função `is private ip()`. Isso afeta os módulos `http.get`, `http.request` e `http.batch`, permitindo o acesso a serviços vinculados ao loopback IPv6.
**Recommendations**
Atualize para a versão 2.28.0 ou posterior.