Автори на заплахи активно експлоатират критична уязвимост за фалшифициране на заявки от страна на сървъра (SSRF), която не изисква удостоверяване, в MLflow – популярната платформа с отворен код, широко използвана от екипи за инженеринг на данни и машинно обучение за проследяване на експерименти, пакетиране на код и внедряване на модели.

Проследявана като CVE-2026-64849 с критичен CVSS 3.1 резултат от 9.3, уязвимостта засяга всички версии на MLflow преди 3.15.0.

Мониторингът на заплахи от страна на watchTowr Intel чрез глобалната им мрежа от сензори тип „пясъчник“ (honeypot) Attacker Eye идентифицира злонамерени субекти, насочени към изложени в интернет инстанции на MLflow в рамките на часове след публичното оповестяване, с цел събиране на облачни идентификационни данни и чувствителни токени за внедряване.

Базовият сървър за проследяване на MLflow, стартиран чрез mlflow server, работи без задължително удостоверяване по подразбиране и разчита на локална SQLite база данни, излагайки API на уеб куките (webhooks) за регистъра на модели на недоверен мрежов трафик.

Основният път на уязвимостта се намира в POST заявка без удостоверяване към /api/2.0/mlflow/webhooks/{id}/test.

Вместо просто да задейства определената уеб кука, крайната точка връща пълния HTTP код на състоянието и тялото на отговора обратно към заявителя, превръщайки стандартната сляпа фалшификация на заявки в пълнофункционален примитив за четене с високо въздействие.

Въпреки че MLflow преди това въведе помощната функция _validate_webhook_url() във версия 3.10.0 за отхвърляне на частни и облачни метаданни адреси, проверката оценява само първоначалната дестинация.

Основният обработчик на доставката в mlflow/webhooks/delivery.py продължава да следва HTTP пренасочвания, без да валидира повторно вторичния адрес. Атакуващият може да конфигурира публична крайна точка, която преминава първоначалните проверки и връща HTTP 302 пренасочване, насочено към локални облачни метаданни услуги или вътрешни интерфейси за обратна връзка (loopback).

Освен това, тъй като името на хоста се разрешава отново след първоначалната проверка на разрешения списък, интерфейсът остава податлив на DNS-rebinding атаки. Подобни архитектурни недостатъци са се появявали и в други уязвимости за заобикаляне на SSRF в рамките на платформи за машинно обучение.

В основните облачни доставчици, включително Amazon Web Services, Microsoft Azure и Google Cloud Platform, отразеният отговор позволява на атакуващите да извличат временни идентификационни данни за IAM роли, OAuth токени и конфигурации на средата от локалния адрес за метаданни на адрес http://169.254.169.254/.

Отвъд метаданните на облачния доставчик, експлойтът може да отправя запитвания към вътрешни микроуслуги и административни конзоли за обратна връзка, които имплицитно се доверяват на хост средата.

Разработчиците са отстранили уязвимостта, свързана с пренасочването и DNS-rebinding, в MLflow 3.15.0 чрез pull request 24258. Организациите, опериращи с отворени към интернет или споделени сървъри за проследяване, трябва незабавно да обновят до версия 3.15.0 или по-нова.

Тъй като инсталирането на корекции за сигурност не отменя идентификационните данни, които може вече да са били ексфилтрирани, екипите по сигурността трябва да одитират регистрационните файлове за достъп за заявки, насочени към /webhooks/*/test, да подменят всички облачни IAM ключове и API тайни, присвоени на хост инстанциите, и да приложат филтриране на изходящия мрежов трафик, за да ограничат неоторизираната комуникация с локалните адреси за метаданни.