PT-2026-65893 · Unknown · Flyto2 Core

CVE-2026-67426

·

Publicado

2026-07-29

·

Atualizado

2026-08-04

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Flyto2 Core versões anteriores a 2.26.7
Descrição O serviço independente flyto-verification em src/core/verification service.py expõe um endpoint POST '/run' não autenticado em 0.0.0.0:8344. O serviço utiliza uma callback url fornecida pelo cliente para uma requisição POST de saída que inclui o cabeçalho X-Internal-Key contendo o valor $FLYTO RUNNER SECRET. Este processo ignora a verificação target allowed, permitindo Server-Side Request Forgery (SSRF) não autenticado — uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido — e a exfiltração do segredo do executor.
Recomendações Atualizar para a versão 2.26.7. Restringir o acesso ao endpoint '/run' no serviço flyto-verification para minimizar o risco de exploração.

Exploit

Correção

SSRF

Insufficiently Protected Credentials

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67426
GHSA-JX74-CQJV-2C67
PYSEC-2026-3571

Produtos afetados

Flyto2 Core