En kritisk MLflow-sårbarhet blir nå aktivt utnyttet, ifølge USAs Cybersecurity and Infrastructure Security Agency (CISA). Sårbarheten kan gjøre det mulig for uautentiserte angripere å få tilgang til interne tjenester og skymetadata på sårbare MLflow-servere.
Problemet, som spores som CVE-2026-64849, påvirker MLflows system for utgående webhook-levering. Angripere kan utnytte det gjennom en DNS rebinding-basert omgåelse av beskyttelsen mot server-side request forgery, noe som skaper en potensiell vei til sensitive ressurser som ikke skal være tilgjengelige fra det offentlige internett.
MLflow lanserte versjon 3.15.0 for å rette problemet. Organisasjoner som kjører eksponerte eller upatchede MLflow-instanser, bør behandle oppdateringen som presserende.
MLflow-sårbarhet kan eksponere interne tjenester
MLflow er en plattform med åpen kildekode som brukes til å bygge, teste, overvåke og forbedre AI-applikasjoner, inkludert prosjekter med store språkmodeller og AI-agenter. Plattformen har mer enn 30 millioner nedlastinger per måned og støtter tusenvis av organisasjoner.
Det berørte oppsettet omfatter MLflow Tracking Server i standardkonfigurasjonen, som kan eksponere API-et for model-registry-webhooks uten autentisering. Et testendepunkt kan sende utgående forespørsler og returnere svaret fra den eksterne tjenesten til personen som sendte forespørselen.
Denne funksjonaliteten gjør det mulig for en ekstern angriper å sende forespørsler til interne tjenester, loopback-adresser eller endepunkter for skymetadata. Angriperen kan deretter lese svarene gjennom det eksponerte endepunktet.
I praksis kan dette eksponere interne administrasjonstjenester, muliggjøre intern portskanning og avsløre metadata fra skyinstanser. Det kan også gjøre det mulig for angripere å få tak i skylegitimasjon, inkludert legitimasjon for AWS Identity and Access Management.
CISA legger CVE-2026-64849 til katalogen over utnyttede sårbarheter
CISA la til CVE-2026-64849 i sin Known Exploited Vulnerabilities-katalog 19. august. Myndigheten instruerte amerikanske føderale sivile myndigheter om å sikre berørte MLflow-systemer innen to uker.
Fristen følger Binding Operational Directive 26-04, som krever at føderale myndigheter prioriterer alvorlige sårbarheter som angripere kan utnytte i stor skala. Direktivet fokuserer også på sårbarheter som påvirker offentlig tilgjengelige systemer og de som kan gi angripere delvis eller full kontroll over et målrettet miljø.
CISA har ikke delt tekniske detaljer om de observerte angrepene. Cybersikkerhetsselskapet watchTowr rapporterte imidlertid at angripere begynte å skanne etter MLflow-systemer innen få timer etter at CVE-en fikk sin identifikator.
Angripere retter seg mot skymetadata og legitimasjon
Forskere sier at angripere bruker MLflow-sårbarheten til å nå tjenester for skymetadata direkte. Derfra kan de hente ut skylegitimasjon og andre hemmeligheter.
Endepunkter for skymetadata kan gi verdifull informasjon til applikasjoner som kjører på skyinfrastruktur. Hvis en angriper får tilgang til dem, kan vedkommende samle inn midlertidig legitimasjon eller konfigurasjonsdetaljer som kan brukes til videre inntrengningsforsøk.
Angrepets lave kompleksitet øker risikoen for eksponerte servere. En angriper trenger ikke gyldig MLflow-legitimasjon når den sårbare konfigurasjonen er tilgjengelig på nettet.
Organisasjoner bør patche eksponerte MLflow-servere
MLflow-brukere bør oppdatere til versjon 3.15.0 eller nyere så snart som mulig. Sikkerhetsteam bør også gjennomgå sine internettilgjengelige MLflow-servere og bekrefte at webhook-funksjonalitet uten autentisering ikke eksponerer sensitive interne ressurser.
Administratorer bør gjennomgå logger for mistenkelig webhook-aktivitet, uvanlige forespørsler til interne adresser og tegn på tilgang til skymetadata. De bør også gjennomgå skylegitimasjon og hemmeligheter som kan ha blitt eksponert før problemet ble rettet.
Konklusjon
MLflow-sårbarheten CVE-2026-64849 utgjør en alvorlig risiko for organisasjoner som kjører eksponerte, upatchede instanser. Aktiv utnyttelse gjør rask patching, gjennomgang av logger og kontroll av legitimasjon avgjørende, spesielt for MLflow-miljøer som er koblet til skytjenester.


0 responses to “MLflow-sårbarhet utnyttes aktivt, advarer CISA”