Kerentanan  ·  2026-08-19

MLflow SSRF yang tidak terautentikasi melalui endpoint pengujian webhook sedang dieksploitasi secara aktif untuk pencurian kredensial cloud

KerentananHigh dampakGlobalCVE-2026-64849
Endpoint pengujian webhook MLflow (POST /api/2.0/mlflow/webhooks/{id}/test) terbuka tanpa autentikasi secara default dan dapat dipaksa untuk mengambil URL internal/metadata cloud yang berubah-ubah melalui bypass pengalihan HTTP dari validasi URL, mengembalikan badan respons lengkap kepada penyerang (CVSS 9.3 Kritis). watchTowr melaporkan penyerang secara aktif mengeksploitasi kerentanan ini dalam hitungan jam setelah CVE ditetapkan pada 2026-08-17 untuk menjangkau layanan metadata cloud dan mengeksfilitrasi kredensial/rahasia, dan mendeteksi pemindaian massal untuk instance MLflow yang terbuka.
MLflow adalah salah satu platform pelacakan eksperimen ML dan registri model sumber terbuka yang paling banyak digunakan; SSRF full-read tanpa autentikasi terhadap deployment default (no-auth) memungkinkan penyerang untuk berpivot langsung ke kredensial IAM cloud, mengekspos seluruh lingkungan cloud dari pipeline AI/ML.
POST tanpa autentikasi ke /api/2.0/mlflow/webhooks/{id}/test memicu permintaan sisi server; _validate_webhook_url() hanya memvalidasi URL asli sementara kode pengiriman mengikuti pengalihan dan menyelesaikan kembali nama host tanpa menahan alamat yang divalidasi, memungkinkan penyerang untuk mengalihkan permintaan ke layanan internal atau endpoint metadata cloud (misalnya AWS IMDS) dan membaca badan respons yang dipantulkan.
MLflow (platform AI/ML engineering sumber terbuka untuk agen, LLM, dan model ML) sebelum 3.15.0
Tingkatkan ke MLflow >= 3.15.0; tinjau log audit untuk aktivitas webhook-test dan putar ulang kredensial cloud apa pun yang mungkin telah terekspos melalui akses layanan metadata.
The Hacker News - Attackers Exploit MLflow SSRF FlawGitLab Advisory DatabaseMLflow GitHub Security Advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →