PT-2026-65895 · Unknown · Flyto2 Core

CVE-2026-67428

·

Publicado

2026-07-29

·

Atualizado

2026-08-04

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Flyto2 Core versões anteriores a 2.26.7
Description Módulos de emissão HTTP buscam URLs controladas pelo chamador sem utilizar a função validate url with env config, o que permite Server-Side Request Forgery (SSRF) para endpoints internos ou de metadados. SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido. Os componentes afetados incluem src/core/modules/third party/developer/http/requests.py, core.api.http get, core.api.http post, graphql.query, graphql.mutation, monitor.http check, communication.slack send, notification.discord.send message, notification.slack.send message, notification.teams.send message, ai.vision analyze, verify.visual diff, browser.proxy rotate e o ramo base url inline do agente e llm.
Recommendations Atualizar para a versão 2.26.7.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67428
GHSA-PGWH-4JJ4-QM8V
PYSEC-2026-3572

Produtos afetados

Flyto2 Core