La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) advirtió sobre la explotación activa de una vulnerabilidad crítica en la plataforma de código abierto MLflow, utilizada para la ingeniería de aplicaciones de inteligencia artificial, y la incluyó en su catálogo de vulnerabilidades explotadas en ataques reales. La agencia ordenó a las agencias civiles ejecutivas federales estadounidenses proteger las instancias de MLflow afectadas en un plazo de dos semanas, mientras instó a todos los responsables de la defensa de redes a dar prioridad a la aplicación del parche.
La vulnerabilidad, identificada como CVE-2026-64849, se encuentra en el mecanismo de entrega de notificaciones web de MLflow. La explotación se basa en una falsificación de solicitudes del lado del servidor (SSRF) mediante el reenlace de DNS, lo que permite a un atacante no autorizado obligar al servidor de MLflow a enviar solicitudes HTTP a destinos internos a los que no se puede acceder directamente desde Internet.
¿A qué puede acceder el atacante?
Según el equipo de seguridad de MLflow, la configuración predeterminada del servidor de seguimiento, cuando se ejecuta sin autenticación y utiliza la base de datos SQLite predeterminada, expone sin protección la API de notificaciones del registro de modelos. Esto incluye el endpoint POST /api/2.0/mlflow/webhooks/{id}/test, que devuelve al solicitante el estado y el contenido de la respuesta del servicio al que se conectó el servidor.
De este modo, un atacante que pueda acceder al servidor de seguimiento puede enviar solicitudes a direcciones internas o locales y leer los resultados a través del endpoint mencionado. Entre los posibles objetivos se encuentran servicios de administración ocultos tras los límites de la red, puertos y hosts internos, además de los endpoints de metadatos de los proveedores de servicios en la nube. En casos como el servicio AWS IMDS, esto podría revelar credenciales de IAM en la nube.
El parche y los requisitos para las entidades gubernamentales
MLflow corrigió el problema en la versión 3.15.0. La entidad de seguridad describe la explotación como de baja complejidad y señala que podría permitir el robo de credenciales en la nube, como las credenciales de AWS IAM, sin necesidad de privilegios previos.
CISA añadió la vulnerabilidad al catálogo Known Exploited Vulnerabilities el miércoles y pidió a las agencias del poder ejecutivo civil federal de Estados Unidos cumplir un plazo de dos semanas conforme a la directiva operativa vinculante BOD 26-04. Esta directiva establece prioridades de corrección cuando los activos vulnerables están expuestos a Internet, cuando la vulnerabilidad aparece en el catálogo de CISA, cuando su explotación puede automatizarse a gran escala o cuando la explotación concede al atacante un control parcial o total sobre el sistema objetivo.
¿Por qué es importante esta advertencia?
MLflow es utilizada por miles de organizaciones y la plataforma recibe más de 30 millones de descargas mensuales. Además, admite la depuración, evaluación, optimización y supervisión de aplicaciones de inteligencia artificial. Por ello, el impacto de la vulnerabilidad no se limita a un solo servidor: la existencia de un servidor de seguimiento accesible y desprotegido podría convertir un componente destinado a gestionar aplicaciones de inteligencia artificial en un punto de acceso a servicios internos o credenciales en la nube.
La BOD 26-04 se aplica únicamente a las agencias gubernamentales estadounidenses, pero CISA instó a todos los defensores de redes a comprobar la exposición a Internet de las instancias de MLflow y actualizarlas a la versión 3.15.0 o a una versión posterior disponible. La advertencia confirma que evaluar cada activo y aplicar las directrices de corrección sigue siendo responsabilidad de la entidad operadora.