Apa yang terjadi
Endpoint pengujian webhook MLflow (POST /api/2.0/mlflow/webhooks/{id}/test) terbuka tanpa autentikasi secara default dan dapat dipaksa untuk mengambil URL internal/metadata cloud yang berubah-ubah melalui bypass pengalihan HTTP dari validasi URL, mengembalikan badan respons lengkap kepada penyerang (CVSS 9.3 Kritis). watchTowr melaporkan penyerang secara aktif mengeksploitasi kerentanan ini dalam hitungan jam setelah CVE ditetapkan pada 2026-08-17 untuk menjangkau layanan metadata cloud dan mengeksfilitrasi kredensial/rahasia, dan mendeteksi pemindaian massal untuk instance MLflow yang terbuka.
Mengapa penting
MLflow adalah salah satu platform pelacakan eksperimen ML dan registri model sumber terbuka yang paling banyak digunakan; SSRF full-read tanpa autentikasi terhadap deployment default (no-auth) memungkinkan penyerang untuk berpivot langsung ke kredensial IAM cloud, mengekspos seluruh lingkungan cloud dari pipeline AI/ML.
Vektor serangan
POST tanpa autentikasi ke /api/2.0/mlflow/webhooks/{id}/test memicu permintaan sisi server; _validate_webhook_url() hanya memvalidasi URL asli sementara kode pengiriman mengikuti pengalihan dan menyelesaikan kembali nama host tanpa menahan alamat yang divalidasi, memungkinkan penyerang untuk mengalihkan permintaan ke layanan internal atau endpoint metadata cloud (misalnya AWS IMDS) dan membaca badan respons yang dipantulkan.
Sistem yang terdampak
MLflow (platform AI/ML engineering sumber terbuka untuk agen, LLM, dan model ML) sebelum 3.15.0
Mitigasi
Tingkatkan ke MLflow >= 3.15.0; tinjau log audit untuk aktivitas webhook-test dan putar ulang kredensial cloud apa pun yang mungkin telah terekspos melalui akses layanan metadata.