漏洞  ·  2026-08-21

MLflow SSRF (CVE-2026-64849) 确认存在主动在野利用,已添加至 CISA KEV 并附带联邦补救任务

漏洞High 影响GlobalCVE-2026-64849
CISA 于 2026-08-19 将 CVE-2026-64849(CVSS 9.3)添加至其已知被利用漏洞目录,确认 MLflow webhook-test/redirect-handling 逻辑中存在主动利用的未认证 SSRF,允许远程攻击者访问云元数据服务并窃取 IAM 凭证。这是从先前摘要中已于 2026-08-19 记录的披露阶段报告的重大升级——CISA 的 KEV 添加确认了实际利用情况的存在,并强制执行了具有约束力的两周联邦补救期限。
MLflow 是部署最广泛的开源 AI/ML 生命周期平台之一;未认证 SSRF 到达云元数据端点是对任何运行具有薄弱网络分段的 ML 训练/实验基础设施的组织进行完全云账户泄露的直接途径,KEV 状态确认这不是理论问题——主动大规模扫描和凭证窃取已在发生。
通过 webhook-test 端点(POST /api/2.0/mlflow/webhooks/{id}/test)和 webhook 重定向处理的未认证 SSRF,允许攻击者强制 MLflow 服务器向内部服务或云元数据端点(AWS IMDSv1、GCP metadata)发起任意出站请求并接收响应体。
MLflow(开源 AI/ML 实验跟踪和模型注册表平台)3.15.0 之前的版本
升级至 MLflow ≥3.15.0。在云托管的 MLflow 实例上禁用 IMDSv1,改用 IMDSv2;限制来自 MLflow 服务器的网络出站流量;不要将 webhook-test 端点暴露给不可信网络。
CISA KEV Catalog AdditionBleepingComputer - CISA warns of hackers exploiting critical MLflow vulnerabilityNVD - CVE-2026-64849
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →