flyto-core has SSRF guard bypass via IPv6 transition addresses (IPv4-mapped / 6to4 / NAT64) in validate_url_ssrf
Modified: 7/13/2026
package
pkg:pypi/flyto-core
flyto-core has SSRF guard bypass via IPv6 transition addresses (IPv4-mapped / 6to4 / NAT64) in validate_url_ssrf
Modified: 7/13/2026
flyto-core has Unauthenticated Command Execution via HTTP MCP `execute_module`
Modified: 7/13/2026
Flyto2 Core: Arbitrary file write via image.download (and other file-writing modules)
Modified: 8/4/2026
Flyto2 Core: Guarded HTTP modules follow redirects into internal space without per-hop SSRF revalidation
Modified: 8/4/2026
Flyto2 Core: ${env.VAR} interpolation reads any env secret despite env.get being denylisted
Modified: 8/4/2026
Flyto2 Core: Unauthenticated flyto-verification /run: callback_url SSRF and internal runner-secret exfiltration
Modified: 8/4/2026
Flyto2 Core: Multiple HTTP-family modules fetch client-controlled URLs without the SSRF guard their siblings apply (SSRF to internal/metadata)
Modified: 8/4/2026
Flyto2 Core: LLM/API keys leak to an attacker-controlled base_url
Modified: 8/4/2026
Flyto2 Core: Arbitrary file write via image.download (and other file-writing modules)
Modified: 8/4/2026
flyto-core has SSRF guard bypass via IPv6 transition addresses (IPv4-mapped / 6to4 / NAT64) in validate_url_ssrf
Modified: 7/13/2026
Flyto2 Core: Guarded HTTP modules follow redirects into internal space without per-hop SSRF revalidation
Modified: 8/4/2026
flyto-core has Unauthenticated Command Execution via HTTP MCP `execute_module`
Modified: 7/13/2026
Flyto2 Core: ${env.VAR} interpolation reads any env secret despite env.get being denylisted
Modified: 8/4/2026
Flyto2 Core: Unauthenticated flyto-verification /run: callback_url SSRF and internal runner-secret exfiltration
Modified: 8/10/2026
Flyto2 Core: Multiple HTTP-family modules fetch client-controlled URLs without the SSRF guard their siblings apply (SSRF to internal/metadata)
Modified: 8/4/2026
Flyto2 Core: LLM/API keys leak to an attacker-controlled base_url
Modified: 8/4/2026