무슨 일이 있었나
MLflow의 웹훅 테스트 엔드포인트(POST /api/2.0/mlflow/webhooks/{id}/test)는 기본적으로 인증 없이 노출되며 URL 검증의 HTTP 리다이렉트 우회를 통해 임의의 내부/클라우드 메타데이터 URL을 가져오도록 강제될 수 있으며, 전체 응답 본문을 공격자에게 반환합니다(CVSS 9.3 Critical). watchTowr은 2026-08-17에 CVE가 할당된 후 몇 시간 내에 공격자들이 이 결함을 적극적으로 악용하여 클라우드 메타데이터 서비스에 도달하고 자격증명/비밀을 유출하며, 노출된 MLflow 인스턴스에 대한 대량 스캔을 감지했음을 보고했습니다.
왜 중요한가
MLflow는 가장 널리 배포된 오픈소스 ML 실험 추적 및 모델 레지스트리 플랫폼 중 하나이며, 기본(인증 없음) 배포에 대한 인증되지 않은 전체 읽기 SSRF를 통해 공격자는 클라우드 IAM 자격증명으로 직접 이동하여 전체 AI/ML 파이프라인의 클라우드 환경을 노출할 수 있습니다.
공격 경로
/api/2.0/mlflow/webhooks/{id}/test에 대한 인증되지 않은 POST는 서버 측 요청을 트리거하며, _validate_webhook_url()은 원본 URL만 검증하는 반면 배송 코드는 리다이렉트를 따르고 검증된 주소를 고정하지 않고 호스트명을 다시 확인하여 공격자가 요청을 내부 서비스 또는 클라우드 메타데이터 엔드포인트(예: AWS IMDS)로 리다이렉트하고 반영된 응답 본문을 읽을 수 있게 합니다.
영향받는 시스템
MLflow(에이전트, LLM 및 ML 모델을 위한 오픈소스 AI/ML 엔지니어링 플랫폼) 3.15.0 이전 버전
완화 방안
MLflow >= 3.15.0으로 업그레이드; 웹훅 테스트 활동을 감사 로그에서 검토하고 메타데이터 서비스 액세스를 통해 노출되었을 수 있는 클라우드 자격증명을 교체합니다.