En kritisk MLflow-sårbarhed bliver nu aktivt udnyttet ifølge det amerikanske Cybersecurity and Infrastructure Security Agency (CISA). Sårbarheden kan gøre det muligt for uautoriserede angribere at få adgang til interne tjenester og cloud-metadata på sårbare MLflow-servere.

Problemet, der spores som CVE-2026-64849, påvirker MLflows system til udgående webhook-levering. Angribere kan udnytte det gennem en DNS rebinding-baseret omgåelse af beskyttelsen mod server-side request forgery, hvilket skaber en potentiel vej til følsomme ressourcer, som ikke bør være tilgængelige fra det offentlige internet.

MLflow udgav version 3.15.0 for at rette problemet. Organisationer, der kører eksponerede eller ikke-patchede MLflow-instanser, bør behandle opdateringen som presserende.

MLflow-sårbarhed kan eksponere interne tjenester

MLflow er en open source-platform, der bruges til at bygge, teste, overvåge og forbedre AI-applikationer, herunder projekter med store sprogmodeller og AI-agenter. Platformen har mere end 30 millioner downloads om måneden og understøtter tusindvis af organisationer.

Den berørte opsætning omfatter MLflow Tracking Server i standardkonfigurationen, som kan eksponere API’et til model-registry-webhooks uden autentificering. Et testendpoint kan foretage udgående anmodninger og returnere svaret fra den eksterne tjeneste til den person, der foretager anmodningen.

Denne funktion gør det muligt for en ekstern angriber at sende anmodninger til interne tjenester, loopback-adresser eller endpoints til cloud-metadata. Angriberen kan derefter læse de resulterende svar gennem det eksponerede endpoint.

I praksis kan dette eksponere interne administrationstjenester, muliggøre intern portscanning og afsløre metadata fra cloud-instanser. Det kan også gøre det muligt for angribere at få adgang til cloud-legitimationsoplysninger, herunder legitimationsoplysninger til AWS Identity and Access Management.

CISA føjer CVE-2026-64849 til katalog over udnyttede sårbarheder

CISA føjede CVE-2026-64849 til sit Known Exploited Vulnerabilities-katalog den 19. august. Myndigheden pålagde amerikanske føderale civile myndigheder at sikre berørte MLflow-systemer inden for to uger.

Fristen følger Binding Operational Directive 26-04, som kræver, at føderale myndigheder prioriterer alvorlige sårbarheder, som angribere kan udnytte i stor skala. Direktivet fokuserer også på sårbarheder, der påvirker offentligt tilgængelige systemer, og dem, der kan give angribere delvis eller fuld kontrol over et målrettet miljø.

CISA har ikke delt tekniske detaljer om de observerede angreb. Cybersikkerhedsfirmaet watchTowr rapporterede dog, at angribere begyndte at scanne efter MLflow-systemer få timer efter, at CVE’en fik sin identifikator.

Angribere går efter cloud-metadata og legitimationsoplysninger

Forskere siger, at angribere bruger MLflow-sårbarheden til at få direkte adgang til cloud-metadatatjenester. Derfra kan de udtrække cloud-legitimationsoplysninger og andre hemmeligheder.

Endpoints til cloud-metadata kan give værdifulde oplysninger til applikationer, der kører på cloud-infrastruktur. Hvis en angriber får adgang til dem, kan vedkommende indsamle midlertidige legitimationsoplysninger eller konfigurationsdetaljer, som kan understøtte yderligere angrebsforsøg.

Angrebets lave kompleksitet øger risikoen for eksponerede servere. En angriber behøver ikke gyldige MLflow-legitimationsoplysninger, når den sårbare konfiguration er tilgængelig online.

Organisationer bør patche eksponerede MLflow-servere

MLflow-brugere bør opdatere til version 3.15.0 eller nyere så hurtigt som muligt. Sikkerhedsteams bør også gennemgå deres interneteksponerede MLflow-servere og bekræfte, at webhook-funktionalitet uden autentificering ikke eksponerer følsomme interne ressourcer.

Administratorer bør gennemgå auditlogs for mistænkelig webhook-aktivitet, usædvanlige anmodninger til interne adresser og tegn på adgang til cloud-metadata. De bør også gennemgå cloud-legitimationsoplysninger og hemmeligheder, der kan være blevet eksponeret før afhjælpningen.

Konklusion

MLflow-sårbarheden CVE-2026-64849 udgør en alvorlig risiko for organisationer, der kører eksponerede, ikke-patchede instanser. Aktiv udnyttelse gør hurtig patching, gennemgang af logs og kontrol af legitimationsoplysninger afgørende, især for MLflow-miljøer, der er forbundet med cloud-tjenester.


0 svar til “MLflow-sårbarhed udnyttes aktivt, advarer CISA”