Retour à la liste

Flyto2 Core: Unauthenticated flyto-verification /run: callback_url SSRF and internal runner-secret exfiltration — GHSA-JX74-CQJV-2C67

GitHub · GitHub · GHSA-JX74-CQJV-2C67

ID
GHSA-JX74-CQJV-2C67
Date
Source
GitHub
Fournisseur
GitHub
Risque
critique

Résumé

## Summary The standalone `flyto-verification` service exposes `POST /run` with **no authentication**, on all interfaces (0.0.0.0:8344 per the shipped Dockerfile). The request body's `callback_url` is used verbatim for an outbound POST that **unconditionally attaches `X-Internal-Key: $FLYTO_RUNNER_SECRET`**. The `callback_url` bypasses the service's `target_allowed` allowlist (which only inspects…

Chronologie

Publié par la source
2026-07-30

Contexte de risque

  • Niveau de gravité ou de risque signalé : critique.
  • Vérifiez l’exposition du produit ou de la famille concernée : pip: flyto-core.

Produit

pip: flyto-core

Que faire

Mesures générales et prudentes (vérifiez les détails dans la source officielle) :

  • Priorisez immédiatement les correctifs ou les mesures d’atténuation (risque actif).
  • Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
  • Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
  • Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.

Avis officiel

Preuves et provenance

ID canonique de l’avis
GHSA-JX74-CQJV-2C67
Source
GitHub
Fournisseur
GitHub
Publié par la source
2026-07-30
Dernière activité de la source
2026-07-30
Autres identifiants
CVE-2026-67426
Organisé par
hlukh.ch

Avis associés et connexions

Ces avis sont reliés par des signaux communs de CVE, produit, fournisseur, source ou période.