미국 사이버보안·인프라 보안국(CISA)은 AI 애플리케이션 엔지니어링에 사용되는 오픈 소스 MLflow 플랫폼의 치명적 취약점이 활발히 악용되고 있다고 경고하고, 이를 실제 공격에 악용된 취약점 목록에 추가했습니다. CISA는 미국 연방 행정부의 민간 기관에 영향을 받는 MLflow 인스턴스를 2주 이내에 보호하라고 명령했으며, 모든 네트워크 방어 담당자에게 패치 적용을 우선시할 것을 촉구했습니다.
이 취약점의 식별자는 CVE-2026-64849이며, MLflow의 발신 웹훅 알림 전달 메커니즘에 존재합니다. 이 취약점은 DNS 재바인딩을 이용한 서버 측 요청 위조(SSRF) 방식으로 악용될 수 있으며, 이를 통해 권한이 없는 공격자가 MLflow 서버로 하여금 인터넷에서 직접 접근할 수 없는 내부 대상으로 HTTP 요청을 보내도록 강제할 수 있습니다.
공격자는 무엇에 접근할 수 있는가?
MLflow 보안팀에 따르면, 인증 없이 기본 SQLite 데이터베이스를 사용해 실행되는 트래킹 서버의 기본 설정에서는 모델 레지스트리 웹훅 API가 보호되지 않은 상태로 노출됩니다. 여기에는 POST /api/2.0/mlflow/webhooks/{id}/test 엔드포인트가 포함되며, 이 엔드포인트는 서버가 연결한 서비스의 응답 상태와 내용을 호출자에게 반환합니다.
따라서 트래킹 서버에 접근할 수 있는 공격자는 내부 또는 로컬 주소로 요청을 보낸 뒤 해당 엔드포인트를 통해 결과를 읽을 수 있습니다. 잠재적인 대상에는 네트워크 경계 뒤에 숨겨진 관리 서비스, 내부 포트와 호스트, 클라우드 서비스 제공업체의 메타데이터 엔드포인트가 포함됩니다. AWS IMDS와 같은 서비스의 경우 클라우드 IAM 자격 증명이 노출될 수 있습니다.
패치 및 정부 기관의 요구 사항
MLflow는 3.15.0 버전에서 이 문제를 수정했습니다. 보안 기관은 이 취약점의 악용 난도가 낮으며, 사전 권한 없이 AWS IAM 자격 증명과 같은 클라우드 자격 증명을 탈취할 수 있다고 설명했습니다.
CISA는 수요일 이 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가했으며, 미국 연방 행정부 민간 기관에 운영상 구속력이 있는 지침 BOD 26-04에 따라 2주 기한을 준수하라고 요청했습니다. 이 지침은 취약한 자산이 인터넷에 노출되어 있거나, 해당 취약점이 CISA 카탈로그에 등재되어 있거나, 광범위한 규모로 악용을 자동화할 수 있거나, 악용을 통해 공격자가 대상 시스템을 부분적으로 또는 완전히 제어할 수 있는 경우 패치 우선순위를 정하도록 규정합니다.
이 경고가 중요한 이유
MLflow는 수천 개 기관에서 사용되며, 이 플랫폼은 매달 3,000만 건 이상의 다운로드를 기록하고 AI 애플리케이션의 수정, 평가, 최적화 및 모니터링을 지원합니다. 따라서 이 취약점의 영향은 단일 서버에 국한되지 않습니다. 접근 가능하고 보호되지 않은 트래킹 서버가 존재하면 AI 애플리케이션 관리 전용 구성 요소가 내부 서비스나 클라우드 자격 증명으로 이어지는 경유지로 바뀔 수 있습니다.
BOD 26-04는 미국 정부 기관에만 적용되지만, CISA는 모든 네트워크 방어 담당자에게 MLflow 인스턴스의 인터넷 노출 여부를 점검하고 3.15.0 또는 이후 제공되는 버전으로 업데이트할 것을 촉구했습니다. 이 경고는 각 자산을 평가하고 패치 지침을 적용하는 책임이 운영 기관에 있음을 강조합니다.