CVE-2026-2652: Luka w zabezpieczeniach mlflow umożliwiająca nieautoryzowany dostęp
Wykryto poważną lukę w mlflow (do wersji 3.9.0) pozwalającą na obejście uwierzytelniania i zdalne wykonywanie zadań. Zalecana aktualizacja do wersji 3.10.0.
- CVSS
- 8.6 HIGH
- EPSS
- 96.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mlflow
Co wiadomo
W mlflow w wersjach 3.9.0 i starszych wykryto lukę pozwalającą na nieautoryzowany dostęp do niektórych tras FastAPI przy włączonej autoryzacji i uruchomieniu serwera przez uvicorn. Luka umożliwia zdalnym atakującym przesyłanie zadań, odczyt wyników, anulowanie zadań oraz wstrzykiwanie danych śledzenia bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, gdyż pozwala na obejście mechanizmów uwierzytelniania i potencjalne manipulacje w procesach przetwarzania zadań oraz monitoringu eksperymentów. Może to prowadzić do nieautoryzowanego dostępu do danych i zakłócenia działania usług opartych na mlflow.
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i wdrożenie wersji 3.10.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję usług mlflow, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek.