Агентство CISA включило в свой каталог Known Exploited Vulnerabilities (KEV) одну новую уязвимость, подтвердив, что она уже используется в реальных атаках. Проблема затрагивает платформу MLflow для управления моделями машинного обучения и связана с подделкой серверных запросов, известной как SSRF (Server-Side Request Forgery). Уязвимость позволяет неаутентифицированному злоумышленнику отправлять запросы от имени сервера MLflow к внутренним ресурсам или облачным сервисам метаданных, что может привести к краже облачных учетных данных и доступу к внутренней инфраструктуре.
Уязвимость CVE-2026-64849
MLflow - это открытая платформа для жизненного цикла машинного обучения, включая эксперименты, обучение моделей и их развертывание. В ней есть функция проверки webhook-уведомлений, которая используется для тестирования доставки событий. Именно здесь и найдена проблема. При обработке запроса на проверку webhook платформа проверяет только первоначальный URL-адрес, а при фактической доставке следует HTTP-редиректам и заново разрешает имя хоста, не закрепляя проверенный адрес. Такой подход позволяет обойти защитную проверку и направить запрос на произвольный внутренний адрес, включая сервисы облачных метаданных, которые обычно недоступны извне.
Для эксплуатации злоумышленнику достаточно отправить специально сформированный POST-запрос на конечную точку тестирования webhook. В ответ он получит статус и тело ответа от целевого внутреннего сервиса. Это дает возможность просканировать внутреннюю сеть, получить доступ к файлам или, что более опасно, к временным облачным учетным данным. Например, в популярных облачных платформах через сервис метаданных можно получить токены доступа к объектному хранилищу или вычислительным ресурсам. В результате атакующий способен развить атаку на всю облачную инфраструктуру компании.
Проблема действительно критическая: ей присвоен балл 9.3 из 10 по шкале CVSS. При этом для атаки не требуется аутентификация, а воздействие выходит за пределы самого сервера MLflow. Именно поэтому уязвимость привлекла внимание CISA и была добавлена в KEV-каталог. Подобное включение означает не просто теоретическую опасность, а подтвержденную активную эксплуатацию. Агентство рекомендует организациям обратить внимание на этот факт и предпринять меры для защиты.
Обновление, закрывающее проблему, вышло в версии MLflow 3.15.0. Всем пользователям платформы необходимо обновиться до этой версии или более новой, если она уже доступна. Для тех, кто не может оперативно выполнить обновление, следует временно ограничить доступ к конечной точке тестирования webhook, например, с помощью сетевых правил или настройки веб-сервера. Вместе с тем стоит проверить логи на предмет подозрительных запросов к этой функции, особенно в организациях, где MLflow используется в производственной среде.
Стоит отметить, что SSRF-уязвимости в платформах для машинного обучения становятся все более привлекательной целью для злоумышленников. Такие системы часто подключены к внутренним сетям и облачным сервисам, что делает их удобной точкой входа в инфраструктуру. Включение этой проблемы в каталог CISA - сигнал для всех, кто использует MLflow, пересмотреть свои процедуры обновления и убедиться, что они соответствуют текущим угрозам. Активная эксплуатация уже идет, поэтому промедление может стоить безопасности облачных данных и внутренних систем.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-64849
- https://github.com/mlflow/mlflow/security/advisories/GHSA-7gwp-5pfp-969j
- https://www.cisa.gov/news-events/alerts/2026/08/19/cisa-adds-one-known-exploited-vulnerability-catalog