Flyto2 Core — это исполнительное ядро для автоматизации и рабочих процессов AI-агента. До версии 2.26.7 HTTP-модули http.get, http.request и http.batch в src/core/modules/atomic/http/get.py, src/core/modules/atomic/http/request.py и src/core/modules/atomic/http/batch.py проверяют только начальный URL-адрес, а затем следуют за перенаправлениями с помощьюallow_redirects=True и без повторной проверки местоположения для каждого перехода, что позволяет общедоступный URL-адрес для перенаправления во внутреннее адресное пространство и возврата тела внутреннего ответа. Эта проблема исправлена в версии 2.26.7.
Показать оригинальное описание (EN)
Flyto2 Core is an execution kernel for automation and AI-agent workflows. Prior to 2.26.7, the HTTP modules http.get, http.request, and http.batch in src/core/modules/atomic/http/get.py, src/core/modules/atomic/http/request.py, and src/core/modules/atomic/http/batch.py validate only the initial URL, then follow redirects with allow_redirects=True and without per-hop Location revalidation, allowing a public URL to redirect into internal address space and return the internal response body. This issue is fixed in version 2.26.7.
Характеристики атаки
Последствия
Строка CVSS v3.1