무슨 일이 있었나
CISA는 2026-08-19에 CVE-2026-64849 (CVSS 9.3)를 알려진 악용된 취약점 카탈로그에 추가했으며, 원격 공격자가 클라우드 메타데이터 서비스에 도달하고 IAM 자격증명을 도용할 수 있도록 하는 MLflow의 웹훅 테스트/리다이렉트 처리 논리의 미인증 SSRF에 대한 활발한 악용을 확인했습니다. 이는 이전 다이제스트에서 2026-08-19에 이미 기록된 공개 단계 보고에서 상당한 상향 조정입니다 — CISA의 KEV 추가는 활발한 악용을 확인하고 구속력 있는 2주 연방 개선 기한을 부과합니다.
왜 중요한가
MLflow는 가장 광범위하게 배포된 오픈소스 AI/ML 라이프사이클 플랫폼 중 하나입니다; 클라우드 메타데이터 엔드포인트에 도달하는 미인증 SSRF는 약한 네트워크 분할로 ML 학습/실험 인프라를 실행하는 모든 조직에 대해 전체 클라우드 계정 손상으로 직접 연결되며, KEV 상태는 이것이 이론적이지 않음을 확인합니다 — 활발한 대규모 스캔과 자격증명 도용이 이미 발생하고 있습니다.
공격 경로
웹훅 테스트 엔드포인트 (POST /api/2.0/mlflow/webhooks/{id}/test) 및 웹훅 리다이렉트 처리를 통한 미인증 SSRF, 공격자가 MLflow 서버를 강제하여 내부 서비스 또는 클라우드 메타데이터 엔드포인트 (AWS IMDSv1, GCP 메타데이터)에 대한 임의의 아웃바운드 요청을 할 수 있으며 응답 본문을 받습니다.
영향받는 시스템
MLflow (오픈소스 AI/ML 실험 추적 및 모델 레지스트리 플랫폼) 3.15.0 이전 버전
완화 방안
MLflow ≥3.15.0으로 업그레이드하세요. 클라우드 호스팅 MLflow 인스턴스에서 IMDSv2를 위해 IMDSv1을 비활성화하고; MLflow 서버의 네트워크 이그레스를 제한하고; 신뢰할 수 없는 네트워크에 웹훅 테스트 엔드포인트를 노출하지 마세요.