Уразливість SSRF у MLflow дозволяє обходити перевірку URL

Критична уразливість SSRF у MLflow до версії 3.15.0 дозволяє доступ до внутрішніх сервісів. Оновіть програмне забезпечення для захисту.
CVE-2026-64849CVSS 9.3CISA KEVKnown Exploited

Уразливість SSRF у MLflow дозволяє обходити перевірку URL

Критична уразливість SSRF у MLflow до версії 3.15.0 дозволяє доступ до внутрішніх сервісів. Оновіть програмне забезпечення для захисту.

CVSS
9.3 CRITICAL
EPSS
96.83%
Активно використовується
так
Продукт
MLflow

Що відомо

У MLflow до версії 3.15.0 існує критична уразливість Server-Side Request Forgery (SSRF), яка дозволяє неавторизованим користувачам отримувати доступ до внутрішніх або хмарних метаданих через перенаправлення URL. Проблема полягає у недостатній фіксації перевіреної адреси під час обробки вебхуків.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації або доступу до внутрішніх сервісів, що створює серйозні ризики для безпеки інфраструктури, особливо у середовищах з відкритим доступом до MLflow. Власники систем повинні розглянути можливі наслідки для захисту даних і безперервності бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити MLflow до версії 3.15.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливого API, перевірити журнали на ознаки експлуатації та мінімізувати мережевий доступ до внутрішніх сервісів. DataHouse підтримує перевірку версій та допомагає з управлінням патчами для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки