CVE-2026-2652: Luka w zabezpieczeniach mlflow umożliwiająca nieautoryzowany dostęp

Wykryto poważną lukę w mlflow (do wersji 3.9.0) pozwalającą na obejście uwierzytelniania i zdalne wykonywanie zadań. Zalecana aktualizacja do wersji 3.10.0.
CVE-2026-2652CVSS 8.6General

CVE-2026-2652: Luka w zabezpieczeniach mlflow umożliwiająca nieautoryzowany dostęp

Wykryto poważną lukę w mlflow (do wersji 3.9.0) pozwalającą na obejście uwierzytelniania i zdalne wykonywanie zadań. Zalecana aktualizacja do wersji 3.10.0.

CVSS
8.6 HIGH
EPSS
96.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
mlflow

Co wiadomo

W mlflow w wersjach 3.9.0 i starszych wykryto lukę pozwalającą na nieautoryzowany dostęp do niektórych tras FastAPI przy włączonej autoryzacji i uruchomieniu serwera przez uvicorn. Luka umożliwia zdalnym atakującym przesyłanie zadań, odczyt wyników, anulowanie zadań oraz wstrzykiwanie danych śledzenia bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, gdyż pozwala na obejście mechanizmów uwierzytelniania i potencjalne manipulacje w procesach przetwarzania zadań oraz monitoringu eksperymentów. Może to prowadzić do nieautoryzowanego dostępu do danych i zakłócenia działania usług opartych na mlflow.

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie dostępnych aktualizacji i wdrożenie wersji 3.10.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję usług mlflow, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS