En kritisk MLflow-sårbarhet utnyttjas nu aktivt, enligt den amerikanska cybersäkerhetsmyndigheten CISA. Sårbarheten kan göra det möjligt för oautentiserade angripare att komma åt interna tjänster och molnmetadata på sårbara MLflow-servrar.

Problemet, som spåras som CVE-2026-64849, påverkar MLflows system för utgående webhook-leveranser. Angripare kan utnyttja det genom att kringgå skydd mot server-side request forgery via DNS rebinding, vilket skapar en potentiell väg till känsliga resurser som inte ska vara tillgängliga från det publika internet.

MLflow släppte version 3.15.0 för att åtgärda problemet. Organisationer som kör exponerade eller opatchade MLflow-instanser bör behandla uppdateringen som brådskande.

MLflow-sårbarhet kan exponera interna tjänster

MLflow är en plattform med öppen källkod som används för att bygga, testa, övervaka och förbättra AI-applikationer, inklusive projekt med stora språkmodeller och AI-agenter. Plattformen har mer än 30 miljoner nedladdningar per månad och används av tusentals organisationer.

Den berörda konfigurationen omfattar MLflow Tracking Server i standardutförande, som kan exponera API:et för model-registry-webhooks utan autentisering. En testendpoint kan göra utgående förfrågningar och returnera svaret från den externa tjänsten till personen som skickade förfrågan.

Det beteendet gör det möjligt för en fjärrangripare att skicka förfrågningar till interna tjänster, loopback-adresser eller endpoints för molnmetadata. Angriparen kan sedan läsa de resulterande svaren via den exponerade endpointen.

I praktiken kan detta exponera interna administrationstjänster, möjliggöra intern portskanning och avslöja metadata från molninstanser. Det kan även göra det möjligt för angripare att få tillgång till molnuppgifter, inklusive autentiseringsuppgifter för AWS Identity and Access Management.

CISA lägger till CVE-2026-64849 i katalog över utnyttjade sårbarheter

CISA lade till CVE-2026-64849 i sin Known Exploited Vulnerabilities-katalog den 19 augusti. Myndigheten instruerade amerikanska federala civila myndigheter att säkra berörda MLflow-system inom två veckor.

Tidsfristen följer Binding Operational Directive 26-04, som kräver att federala myndigheter prioriterar allvarliga sårbarheter som angripare kan utnyttja i stor skala. Direktivet fokuserar också på sårbarheter som påverkar publikt tillgängliga system och sådana som kan ge angripare delvis eller fullständig kontroll över en måltavlas miljö.

CISA har inte delat några tekniska detaljer om de observerade attackerna. Cybersäkerhetsföretaget watchTowr rapporterade dock att angripare började skanna efter MLflow-system inom några timmar efter att CVE-numret hade tilldelats.

Angripare riktar in sig på molnmetadata och autentiseringsuppgifter

Forskare uppger att angripare använder MLflow-sårbarheten för att nå tjänster för molnmetadata direkt. Därifrån kan de potentiellt hämta molnuppgifter och andra hemligheter.

Endpoints för molnmetadata kan ge värdefull information till applikationer som körs i molninfrastruktur. Om en angripare får tillgång till dem kan de samla in tillfälliga autentiseringsuppgifter eller konfigurationsinformation som kan användas för ytterligare intrångsförsök.

Attackens låga komplexitet ökar risken för exponerade servrar. En angripare behöver inga giltiga MLflow-uppgifter när den sårbara konfigurationen är tillgänglig online.

Organisationer bör patcha exponerade MLflow-servrar

MLflow-användare bör uppdatera till version 3.15.0 eller senare så snart som möjligt. Säkerhetsteam bör också granska sina internetanslutna MLflow-servrar och bekräfta att webhook-funktioner utan autentisering inte exponerar känsliga interna resurser.

Administratörer bör granska loggar efter misstänkt webhook-aktivitet, ovanliga förfrågningar till interna adresser och tecken på åtkomst till molnmetadata. De bör även granska molnuppgifter och hemligheter som kan ha exponerats före åtgärden.

Slutsats

MLflow-sårbarheten CVE-2026-64849 skapar en allvarlig risk för organisationer som kör exponerade, opatchade instanser. Aktivt utnyttjande gör snabb patchning, granskning av loggar och kontroll av autentiseringsuppgifter nödvändiga, särskilt för MLflow-miljöer som är anslutna till molntjänster.


0 svar till ”MLflow-sårbarhet utnyttjas aktivt, varnar CISA”