Zum Inhalt springen

CVE-2026-64849

SSRF beim MLflow-Webhook-Test ermöglicht Zugriff ohne Authentifizierung auf interne und Cloud-Metadaten (CVE-2026-64849)

Kritisch 9.3 KEV Veröffentlicht · Aktualisiert

MLflow vor Version 3.15.0 weist eine Schwachstelle für Server-Side Request Forgery (SSRF) ohne Authentifizierung beim Testen von Webhooks auf. Angreifer können über Weiterleitungen interne oder Cloud-Metadatendienste erreichen und Antwortdaten lesen. Die CISA verzeichnet im KEV-Katalog aktive Ausnutzung. Aktualisieren Sie auf MLflow 3.15.0.

Was passiert ist

MLflow vor Version 3.15.0 enthält im Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test eine Schwachstelle für Server-Side Request Forgery (SSRF), die ohne Authentifizierung ausgenutzt werden kann. Beim Testen eines Webhooks validiert MLflow die ursprüngliche URL. Beim Zustellschritt folgt MLflow jedoch HTTP-Weiterleitungen und löst den Hostnamen erneut auf, ohne die validierte Adresse festzuhalten. Ein Angreifer kann den Webhook auf eine URL richten, die die Validierung besteht und anschließend auf interne Dienste oder Cloud-Metadaten-Endpunkte weiterleitet. Danach werden response_status und response_body zurückgegeben. Dadurch können Daten von Diensten offengelegt werden, die der MLflow-Server erreichen kann.

Der CVSS-v3.1-Wert beträgt 9,3 (kritisch). Der Angriffsvektor ist über das Netzwerk erreichbar; die Komplexität ist gering, es sind keine Berechtigungen und keine Benutzerinteraktion erforderlich, der Scope ist geändert, die Auswirkungen auf die Vertraulichkeit sind hoch und auf die Integrität gering. Die CISA hat diese CVE am 19. August 2026 in ihren Katalog „Known Exploited Vulnerabilities“ aufgenommen; als Frist gilt der 2. September 2026. CISA KEV und CISA SSVC weisen aktive Ausnutzung aus. Der Eintrag enthält keinen separaten Herstellerhinweis.

Wer betroffen ist

Betroffen ist MLflow vor Version 3.15.0. MLflow ist eine Open-Source-Plattform für KI-Entwicklung für Agenten, große Sprachmodelle und Modelle für maschinelles Lernen. Betroffen sind Bereitstellungen, bei denen der ohne Authentifizierung erreichbare Webhook-Test-Endpunkt für einen Angreifer zugänglich ist. Wenn Sie MLflow in einer Cloud-Umgebung oder einer gemeinsam genutzten Umgebung betreiben, behandeln Sie diese Schwachstelle so lange als relevant, bis Sie bestätigt haben, dass Sie Version 3.15.0 einsetzen.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf MLflow 3.15.0, die im Eintrag genannte korrigierte Version.
  2. Wenn eine sofortige Aktualisierung nicht möglich ist, schränken Sie den Netzwerkzugriff auf den MLflow-Server und den Webhook-Test-Endpunkt so ein, dass nicht vertrauenswürdige Netze ihn nicht erreichen können.
  3. Prüfen Sie, ob der betroffene Endpunkt dem Internet oder nicht vertrauenswürdigen Netzen ausgesetzt war. Die CISA hat diese CVE am 19. August 2026 mit Frist bis zum 2. September 2026 in den KEV-Katalog aufgenommen. Organisationen, die BOD 26-04 befolgen, sollten die Frist als verstrichen behandeln.
  4. Prüfen Sie die Webhook-Zustellprotokolle und den ausgehenden Datenverkehr von MLflow auf Anzeichen einer Ausnutzung, wie unter den Erkennungshinweisen beschrieben.

In diesem Eintrag ist kein Workaround des Herstellers angegeben.

Wie man es erkennt

Der zugrunde liegende Eintrag enthält keine vom Hersteller bereitgestellten Indikatoren für eine Kompromittierung. Ausgehend von den technischen Auswirkungen sollten Sie die Webhook-Zustellprotokolle von MLflow auf unerwartete Weiterleitungen, ungewöhnliche ausgehende Ziele in internen Adressbereichen oder Verbindungen zu Cloud-Metadaten-Endpunkten prüfen. Prüfen Sie außerdem Zugriffe auf den ohne Authentifizierung erreichbaren Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test aus unerwarteten Quelladressen. Diese Prüfungen helfen dabei, eine ungewollte Erreichbarkeit zu erkennen, ersetzen jedoch nicht die korrigierte Version.

Über den Patch hinaus

Hier handelt es sich um eine über das Netzwerk erreichbare SSRF, die ohne Authentifizierung nutzbar ist. Die CISA verzeichnet aktive Ausnutzung. Das Einspielen des Sicherheitspatches ist der erste Schritt. Im nächsten Schritt sollten Sie davon ausgehen, dass der MLflow-Server möglicherweise verwendet wurde, um interne Dienste oder Cloud-Metadaten zu erreichen, und prüfen, was danach geschehen ist. Mit Managed Detection & Response (MDR) können wir Sie dabei unterstützen, solche Aktivitäten nach einer Ausnutzung zu erkennen und darauf zu reagieren. Mit Virtual CISO Services (vCISO) können wir Sie dabei unterstützen, aus dem Internet erreichbare MLflow- oder ML-Infrastruktur zu bewerten, bevor das nächste Problem denselben Schweregrad erreicht.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
mlflow< 3.15.03.15.0

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.