31 уязвимость в Oracle Communications, четыре из них позволяют захватить систему без аутентификации

Oracle Communications
Oracle закрыла 31 уязвимость в пяти продуктах линейки Oracle Communications. Двадцать три из них можно использовать удалённо, без учётных данных и без участия человека.

SSRF-уязвимость в MLflow используется для кражи облачных ключей

vulnerability
Платформа управления жизненным циклом моделей машинного обучения MLflow содержит уязвимость, которая позволяет злоумышленнику выполнять SSRF-атаки. Ошибка связана с недостаточной проверкой адресов webhook на стороне сервера.

CISA добавила в каталог активно эксплуатируемых уязвимостей SSRF-проблему в MLflow

Cybersecurity and Infrastructure Security Agency, CISA
Агентство CISA включило в свой каталог Known Exploited Vulnerabilities (KEV) одну новую уязвимость, подтвердив, что она уже используется в реальных атаках. Проблема затрагивает платформу MLflow для управления

Уязвимость SSRF в MLflow позволяет получать облачные учетные данные и доступ к внутренним сервисам

MLflow
В платформе для управления жизненным циклом машинного обучения MLflow обнаружена уязвимость подделки серверных запросов, известная как SSRF (Server-Side Request Forgery).