Уразливість у mlflow дозволяє обходити автентифікацію на деяких маршрутах FastAPI

Виявлено уразливість у mlflow (до 3.9.0), що дозволяє обходити автентифікацію на FastAPI маршрутах. Оновіть до 3.10.0 для захисту.
CVE-2026-2652CVSS 8.6General

Уразливість у mlflow дозволяє обходити автентифікацію на деяких маршрутах FastAPI

Виявлено уразливість у mlflow (до 3.9.0), що дозволяє обходити автентифікацію на FastAPI маршрутах. Оновіть до 3.10.0 для захисту.

CVSS
8.6 HIGH
EPSS
96.99%
Активно використовується
немає в KEV
Продукт
mlflow

Що відомо

У mlflow версій 3.9.0 і раніше виявлено уразливість, яка дозволяє неавторизованим користувачам отримувати доступ до певних маршрутів FastAPI при увімкненій автентифікації. Це дає змогу віддалено запускати, читати, скасовувати завдання та вводити довільні дані трасування в експерименти.

Бізнес-вплив

Для ІТ-операторів і власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до функцій управління завданнями та збору телеметрії в mlflow, що може призвести до порушення цілісності даних і експериментів. Вразливість має високий рівень критичності (CVSS 8.6), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується оновити mlflow до версії 3.10.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера mlflow, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто перевірити конфігурацію автентифікації і маршрути FastAPI для забезпечення належного захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки