Уразливість у mlflow дозволяє обходити автентифікацію на деяких маршрутах FastAPI
Виявлено уразливість у mlflow (до 3.9.0), що дозволяє обходити автентифікацію на FastAPI маршрутах. Оновіть до 3.10.0 для захисту.
- CVSS
- 8.6 HIGH
- EPSS
- 96.99%
- Активно використовується
- немає в KEV
- Продукт
- mlflow
Що відомо
У mlflow версій 3.9.0 і раніше виявлено уразливість, яка дозволяє неавторизованим користувачам отримувати доступ до певних маршрутів FastAPI при увімкненій автентифікації. Це дає змогу віддалено запускати, читати, скасовувати завдання та вводити довільні дані трасування в експерименти.
Бізнес-вплив
Для ІТ-операторів і власників інфраструктури ця уразливість означає ризик несанкціонованого доступу до функцій управління завданнями та збору телеметрії в mlflow, що може призвести до порушення цілісності даних і експериментів. Вразливість має високий рівень критичності (CVSS 8.6), тому її слід розглядати як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується оновити mlflow до версії 3.10.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до сервера mlflow, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто перевірити конфігурацію автентифікації і маршрути FastAPI для забезпечення належного захисту.