PT-2026-56088 · Unknown · Flyto-Core
CVE-2026-55787
·
Publicado
2026-07-06
·
Atualizado
2026-07-13
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
flyto-core (versões afetadas não especificadas)
Descrição
Existe um problema no mecanismo de proteção contra Server-Side Request Forgery (SSRF) em
src/core/utils.py. A função is private ip() e a guarda validate url ssrf verificam apenas intervalos de IP nativos RFC 1918, loopback, link-local e unique-local. Isso permite que um autor de fluxo de trabalho ignore a proteção usando formas de endereço de transição IPv6 que incorporam alvos IPv4, como IPv4-mapped (::ffff:a.b.c.d), IPv4-compatible (::a.b.c.d), 6to4 (2002::/16) e prefixos NAT64 (64:ff9b::/96 e 64:ff9b:1::/48).Um invasor pode usar o parâmetro
url no endpoint POST /v1/execute ou em nós de YAML de fluxo de trabalho para direcionar requisições autenticadas para destinos internos. Isso pode levar à exfiltração de dados sensíveis, como credenciais IAM de serviços de metadados de instâncias em nuvem (ex: 169.254.169.254) ou acesso a serviços internos de loopback. A vulnerabilidade afeta vários módulos atômicos, incluindo http.get, http.request, http.batch, http.paginate, http.session, browser.goto, image.download, communication.webhook trigger, notification.send, vector.connector e llm.chat.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o uso do parâmetro
url nos endpoints de API e módulos atômicos afetados para evitar requisições para endereços em forma de transição IPv6.SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flyto-Core