Apa yang terjadi
CISA menambahkan CVE-2026-64849 (CVSS 9.3) ke katalog Known Exploited Vulnerabilities-nya pada 2026-08-19, mengonfirmasi eksploitasi aktif dari SSRF yang tidak memerlukan autentikasi dalam logika webhook-test/redirect-handling MLflow yang memungkinkan penyerang jarak jauh untuk menjangkau layanan metadata cloud dan mencuri kredensial IAM. Ini adalah eskalasi material dari pelaporan tahap disclosure yang sudah tercatat pada 2026-08-19 dalam digest sebelumnya — penambahan KEV CISA mengonfirmasi eksploitasi langsung dan memberlakukan tenggat remediasi federal dua minggu yang mengikat.
Mengapa penting
MLflow adalah salah satu platform siklus hidup AI/ML open-source yang paling banyak diterapkan; SSRF yang tidak memerlukan autentikasi dan menjangkau endpoint metadata cloud adalah jalur langsung ke kompromi akun cloud penuh untuk setiap organisasi yang menjalankan infrastruktur pelatihan/eksperimen ML dengan segmentasi jaringan yang lemah, dan status KEV mengonfirmasi ini bukan teori — pemindaian massal aktif dan pencurian kredensial sudah terjadi.
Vektor serangan
SSRF yang tidak memerlukan autentikasi melalui endpoint webhook-test (POST /api/2.0/mlflow/webhooks/{id}/test) dan penanganan pengalihan webhook, memungkinkan penyerang untuk memaksa server MLflow membuat permintaan keluar arbitrer ke layanan internal atau endpoint metadata cloud (AWS IMDSv1, GCP metadata) dan menerima badan respons.
Sistem yang terdampak
MLflow (platform pelacakan eksperimen AI/ML open-source dan registri model) versi sebelum 3.15.0
Mitigasi
Tingkatkan ke MLflow ≥3.15.0. Nonaktifkan IMDSv1 dan gunakan IMDSv2 pada instans MLflow yang dihosting cloud; batasi egress jaringan dari server MLflow; jangan ekspos endpoint webhook-test ke jaringan yang tidak terpercaya.