حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) من استغلال نشط لثغرة حرجة في منصة MLflow مفتوحة المصدر المستخدمة لهندسة تطبيقات الذكاء الاصطناعي، وأدرجتها ضمن قائمة الثغرات المستغلة في الهجمات الفعلية. وأمرت الوكالة الوكالات المدنية التنفيذية الفيدرالية الأمريكية بتأمين مثيلات MLflow المتأثرة خلال أسبوعين، بينما دعت جميع مسؤولي الدفاع الشبكي إلى إعطاء التصحيح أولوية.
تحمل الثغرة المعرف CVE-2026-64849، وتوجد في آلية تسليم إشعارات الويب الصادرة من MLflow. ويعتمد الاستغلال على تجاوز من نوع تزوير طلبات من جانب الخادم (SSRF) باستخدام إعادة ربط DNS، ما يسمح لمهاجم غير مصرح له بإجبار خادم MLflow على إرسال طلبات HTTP إلى وجهات داخلية لا يمكن الوصول إليها مباشرة من الإنترنت.
ما الذي يمكن أن يصل إليه المهاجم؟
وفقاً للفريق الأمني في MLflow، فإن الإعداد الافتراضي لخادم التتبع، عند تشغيله من دون مصادقة وباستخدام قاعدة SQLite الافتراضية، يعرض واجهة برمجة تطبيقات إشعارات سجل النماذج من دون حماية. ويتضمن ذلك نقطة النهاية POST /api/2.0/mlflow/webhooks/{id}/test، التي تعيد إلى المستدعي حالة الاستجابة ومحتواها من الخدمة التي اتصل بها الخادم.
وبهذه الطريقة يستطيع المهاجم الذي يمكنه الوصول إلى خادم التتبع إرسال طلبات إلى عناوين داخلية أو محلية، ثم قراءة النتائج عبر نقطة النهاية المذكورة. وتشمل الأهداف المحتملة خدمات الإدارة المحجوبة خلف حدود الشبكة، والمنافذ والمضيفين الداخليين، إضافة إلى نقاط بيانات التعريف الخاصة بموفري الخدمات السحابية. وقد يؤدي ذلك، في حالات مثل خدمة AWS IMDS، إلى كشف بيانات اعتماد IAM السحابية.
التصحيح ومتطلبات الجهات الحكومية
أصلحت MLflow المشكلة في الإصدار 3.15.0. وتصف الجهة الأمنية الاستغلال بأنه منخفض التعقيد، وقد يتيح سرقة بيانات اعتماد سحابية مثل بيانات AWS IAM من دون الحاجة إلى امتيازات مسبقة.
أضافت CISA الثغرة إلى كتالوج Known Exploited Vulnerabilities يوم الأربعاء، وطلبت من وكالات فرع السلطة التنفيذية المدنية الفيدرالية الأمريكية الالتزام بمهلة أسبوعين بموجب التوجيه التشغيلي الملزم BOD 26-04. ويحدد هذا التوجيه أولويات التصحيح عندما تكون الأصول الضعيفة مكشوفة على الإنترنت، أو عندما تُدرج الثغرة في كتالوج CISA، أو عندما يكون استغلالها قابلاً للأتمتة على نطاق واسع، أو عندما يمنح الاستغلال المهاجم سيطرة جزئية أو كاملة على النظام المستهدف.
لماذا يهم هذا التحذير؟
تُستخدم MLflow من آلاف المؤسسات، وتستقبل المنصة أكثر من 30 مليون عملية تنزيل شهرياً، كما تدعم تصحيح تطبيقات الذكاء الاصطناعي وتقييمها وتحسينها ومراقبتها. لذلك لا يقتصر أثر الثغرة على خادم واحد؛ فوجود خادم تتبع قابل للوصول وغير محمي قد يحول مكوناً مخصصاً لإدارة تطبيقات الذكاء الاصطناعي إلى نقطة عبور نحو خدمات داخلية أو بيانات اعتماد سحابية.
وينطبق BOD 26-04 على الوكالات الحكومية الأمريكية فقط، لكن CISA حثت جميع المدافعين عن الشبكات على فحص تعرض مثيلات MLflow للإنترنت وتحديثها إلى الإصدار 3.15.0 أو إصدار لاحق متاح. ويؤكد التحذير أن تقييم كل أصل وتطبيق إرشادات التصحيح يظل مسؤولية الجهة المشغلة.