CVE-2026-64849
Az MLflow webhook-tesztjében található SSRF hitelesítés nélkül elérhetővé teszi a belső és felhős metaadat-szolgáltatásokat (CVE-2026-64849)
Az MLflow 3.15.0 előtti verzióiban a webhook-tesztelés során hitelesítés nélkül kihasználható kiszolgálóoldali kéréshamisítási (SSRF) hiba található. A támadók átirányításokkal belső vagy felhős metaadat-szolgáltatásokat érhetnek el, és olvashatják a válaszadatokat. A CISA KEV aktív kihasználást tart nyilván. Frissítsen az MLflow 3.15.0-s verziójára.
Mi történt
Az MLflow 3.15.0 előtti verziói hitelesítés nélkül kihasználható kiszolgálóoldali kéréshamisítási (SSRF) hibát tartalmaznak a POST /api/2.0/mlflow/webhooks/{id}/test végpontban. Amikor egy webhookot tesztelnek, az MLflow ellenőrzi az eredeti URL-t, a kézbesítési lépés azonban követi a HTTP-átirányításokat, és a hosztnevet újra feloldja anélkül, hogy a korábban ellenőrzött címet rögzítené. A támadó olyan URL-re irányíthatja a webhookot, amely átmegy az ellenőrzésen, majd belső szolgáltatásokra vagy felhős metaadat-végpontokra irányítja át a kérést. Ezután a response_status és a response_body értéke visszakerül, ami adatokat fedhet fel azokból a szolgáltatásokból, amelyeket az MLflow-kiszolgáló elér.
A CVSS v3.1 szerinti pontszám 9,3 (kritikus). A vektor hálózaton keresztül elérhető, alacsony bonyolultságú, nem igényel jogosultságot és felhasználói beavatkozást, a hatókör megváltozik, a bizalmasságra gyakorolt hatás magas, a sértetlenségre gyakorolt hatás pedig alacsony. A CISA 2026. augusztus 19-én vette fel ezt a CVE-t a Known Exploited Vulnerabilities katalógusába, 2026. szeptember 2-i határidővel. A CISA KEV és a CISA SSVC aktív kihasználást rögzítenek. A nyilvántartás nem tartalmaz külön gyártói biztonsági közleményt.
Kit érint
Az MLflow 3.15.0 előtti verziói érintettek. Az MLflow egy nyílt forráskódú MI-mérnöki platform MI-ügynökökhöz, nagy nyelvi modellekhez és gépi tanulási modellekhez. Azok a telepítések érintettek, ahol a hitelesítést nem igénylő webhook-tesztelési végpontot egy támadó elérheti. Ha felhős vagy megosztott környezetben futtatja az MLflow-t, addig tekintse relevánsnak ezt a problémát, amíg meg nem erősíti, hogy a 3.15.0-s verziót használja.
Mit kell most tenni
- Frissítsen az MLflow 3.15.0-s verziójára, amely a nyilvántartásban azonosított javított verzió.
- Ha az azonnali frissítés nem lehetséges, korlátozza az MLflow-kiszolgáló és a webhook-tesztelési végpont hálózati elérését úgy, hogy nem megbízható hálózatok ne érhessék el.
- Ellenőrizze, hogy az érintett végpont ki volt-e téve az internetnek vagy nem megbízható hálózatoknak. A CISA 2026. augusztus 19-én vette fel ezt a CVE-t a CISA KEV-katalógusba, 2026. szeptember 2-i határidővel; a BOD 26-04-et követő szervezeteknek úgy kell tekinteniük, hogy a határidő lejárt.
- Tekintse át a webhook-kézbesítési naplókat és az MLflow kimenő forgalmát a kihasználás jeleit keresve, az észlelési javaslatoknál leírtak szerint.
A nyilvántartásban nem szerepel gyártói kerülő megoldás.
Hogyan észlelhető
A forrásnyilvántartás nem tartalmaz gyártó által megadott, kompromittálódásra utaló indikátorokat. A technikai hatás alapján tekintse át az MLflow webhook-kézbesítési naplóit, és keressen váratlan átirányításokat, belső címtartományokba irányuló szokatlan kimenő célokat vagy felhős metaadat-végpontok felé irányuló kapcsolatokat. Emellett ellenőrizze a hitelesítést nem igénylő POST /api/2.0/mlflow/webhooks/{id}/test végpont elérését váratlan forráscímekről. Ezek az ellenőrzések segítenek azonosítani a kitettséget, de nem helyettesítik a javított verziót.
A javításon túl
Ez egy hitelesítést nem igénylő, hálózaton keresztül elérhető SSRF, amelynek aktív kihasználását a CISA rögzíti. A javítás az első lépés, a következő lépés azonban annak feltételezése, hogy az MLflow-kiszolgálót esetleg belső szolgáltatások vagy felhős metaadat elérésére használták, és meg kell vizsgálni, mi történt ezután. A Menedzselt kiberbiztonsági felügyelet (MDR) segíthet az ilyen, kompromittálódást követő tevékenység észlelésében és kezelésében, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet felmérni az internetről elérhető MLflow-t vagy ML-infrastruktúrát, mielőtt a következő probléma ugyanerre a szintre jutna.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| mlflow | < 3.15.0 | 3.15.0 |