事件经过
CISA 于 2026-08-19 将 CVE-2026-64849(CVSS 9.3)添加至其已知被利用漏洞目录,确认 MLflow webhook-test/redirect-handling 逻辑中存在主动利用的未认证 SSRF,允许远程攻击者访问云元数据服务并窃取 IAM 凭证。这是从先前摘要中已于 2026-08-19 记录的披露阶段报告的重大升级——CISA 的 KEV 添加确认了实际利用情况的存在,并强制执行了具有约束力的两周联邦补救期限。
影响分析
MLflow 是部署最广泛的开源 AI/ML 生命周期平台之一;未认证 SSRF 到达云元数据端点是对任何运行具有薄弱网络分段的 ML 训练/实验基础设施的组织进行完全云账户泄露的直接途径,KEV 状态确认这不是理论问题——主动大规模扫描和凭证窃取已在发生。
攻击途径
通过 webhook-test 端点(POST /api/2.0/mlflow/webhooks/{id}/test)和 webhook 重定向处理的未认证 SSRF,允许攻击者强制 MLflow 服务器向内部服务或云元数据端点(AWS IMDSv1、GCP metadata)发起任意出站请求并接收响应体。
受影响系统
MLflow(开源 AI/ML 实验跟踪和模型注册表平台)3.15.0 之前的版本
缓解措施
升级至 MLflow ≥3.15.0。在云托管的 MLflow 实例上禁用 IMDSv1,改用 IMDSv2;限制来自 MLflow 服务器的网络出站流量;不要将 webhook-test 端点暴露给不可信网络。