漏洞  ·  2026-08-19

MLflow未认证SSRF通过webhook测试端点被积极利用来窃取云凭证

漏洞High 影响GlobalCVE-2026-64849
MLflow的webhook测试端点(POST /api/2.0/mlflow/webhooks/{id}/test)默认情况下暴露且不需要认证,可被强制通过HTTP重定向绕过URL验证来获取任意内部/云元数据URL,并将完整响应体返回给攻击者(CVSS 9.3严重)。watchTowr报告攻击者在CVE于2026-08-17被分配后数小时内主动利用此漏洞来访问云元数据服务并窃取凭证/机密,并检测到对暴露的MLflow实例的大规模扫描。
MLflow是最广泛部署的开源ML实验跟踪和模型注册表平台之一;未认证的完整读取SSRF针对默认(无认证)部署让攻击者直接转向云IAM凭证,暴露整个AI/ML管道的云环境。
未认证的POST到/api/2.0/mlflow/webhooks/{id}/test触发服务器端请求;_validate_webhook_url()仅验证原始URL,而交付代码跟随重定向并重新解析主机名而不固定验证地址,允许攻击者将请求重定向到内部服务或云元数据端点(例如AWS IMDS)并读取反射的响应体。
MLflow(用于代理、LLM和ML模型的开源AI/ML工程平台)3.15.0之前的版本
升级到MLflow >= 3.15.0;检查审计日志中的webhook-test活动并轮换任何可能通过元数据服务访问暴露的云凭证。
The Hacker News - Attackers Exploit MLflow SSRF FlawGitLab Advisory DatabaseMLflow GitHub Security Advisory
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →