SSRF-уязвимость в MLflow используется для кражи облачных ключей

vulnerability

Платформа управления жизненным циклом моделей машинного обучения MLflow содержит уязвимость, которая позволяет злоумышленнику выполнять SSRF-атаки. Ошибка связана с недостаточной проверкой адресов webhook на стороне сервера. Эксплуатация дает возможность отправлять запросы от имени сервера к произвольным ресурсам, включая внутренние узлы сети, и получать доступ к защищаемой информации. Разработчики уже выпустили исправление, однако проблема активно используется в атаках, а CISA внесла ее в перечень известных эксплуатируемых уязвимостей.

Детали уязвимости

MLflow - это открытая платформа для управления экспериментами, моделями и их развертыванием. Она широко применяется в индустрии искусственного интеллекта, в том числе в крупных компаниях. Платформа обычно разворачивается внутри инфраструктуры и имеет доступ к внутренним сервисам, что делает ее привлекательной целью. В данном случае уязвимость затрагивает механизм проверки URL-адресов, используемых для webhook-уведомлений. Из-за недостаточной валидации атакующий может подменить адрес и заставить сервер совершить запрос в нужное ему место. В результате сервер может быть использован как посредник для взаимодействия с внутренними системами, которые напрямую недоступны извне.

Согласно классификации, это серверная фальсификация запросов, или SSRF (Server-Side Request Forgery - подделка запроса на стороне сервера), CWE-918. Базовый вектор по CVSS 3.1 дает оценку 9,3 из 10. Такой уровень соответствует критической опасности. По старой шкале CVSS 2.0 оценка составляет 8,5, что относится к высокому уровню. Высокие баллы объясняются просто: атаке не требуется аутентификация, не нужно участие пользователя, а из-за изменения границ безопасности уязвимость может затрагивать не только сам сервер MLflow, но и другие системы, связанные с ним.

Уязвимость подтверждена производителем. Эксплойт для нее уже опубликован в открытом доступе, поэтому технический порог для проведения атаки снижается. В Банке данных угроз безопасности информации (BDU) проблема зарегистрирована под идентификатором BDU:2026-12002, что позволяет отечественным организациям учитывать ее при планировании защитных мер. Способ эксплуатации определен как подмена при взаимодействии: атакующий манипулирует параметрами запроса, которые сервер использует для формирования исходящего соединения. Такая техника является стандартной для SSRF-уязвимостей.

Статус CVE-2026-64849 в каталоге CISA Known Exploited Vulnerabilities указывает, что уязвимость действительно используется в реальных атаках. Профильные издания The Hacker News и SecurityWeek сообщают, что злоумышленники применяют эту проблему для кражи учетных данных облачных сервисов. Речь идет о получении временных ключей, которые облачные платформы выдают виртуальным машинам для доступа к своим API. В типичном сценарии атакующий отправляет серверу MLflow запрос с подмененным webhook-адресом, указывая внутренний адрес облачного сервиса метаданных. Сервер обращается по этому адресу и возвращает ответ, содержащий ключи доступа. Таким образом, злоумышленник может получить контроль над облачными ресурсами компании.

Проблема затрагивает все версии MLflow до 3.13.0 включительно. Разработчики устранили уязвимость в версии 3.15.0. Соответствующий релиз опубликован на официальной странице проекта в репозитории GitHub. В открытом доступе также находятся материалы с описанием проблемы: обсуждение в issue и связный запрос на исправление. Пользователям необходимо обновить платформу до актуальной версии. Если это невозможно, стоит ограничить сетевой доступ к интерфейсу MLflow и отключить webhook-функционал, когда он не требуется. Особенно внимательными следует быть организациям, которые разворачивают MLflow в облачных средах: при наличии доступа к сервисам метаданных последствия SSRF-атаки могут оказаться критическими.

Уязвимость в MLflow - очередное напоминание о том, что инструменты MLOps находятся под пристальным вниманием злоумышленников. Эти системы работают с данными и моделями, часто имеют привилегированный доступ к инфраструктуре. Задержки в установке обновлений приводят к тому, что известные и уже эксплуатируемые уязвимости продолжают действовать. Разработчики оперативно выпустили исправление, и теперь задача организаций - внедрить его в кратчайшие сроки. Уязвимость затрагивает все версии до 3.15.0, поэтому обновление платформы остается самым надежным способом защиты от потенциальной кражи данных и компрометации облачной инфраструктуры.

Ссылки

Комментарии: 0