Кибербезопасность

CISA предупреждает об эксплуатации критической уязвимости в платформе MLflow для доступа к внутренним службам и облачным данным

CISA включила критическую уязвимость в платформе MLflow в список фактически эксплуатируемых уязвимостей после того, как она позволила неаутентифицированным злоумышленникам отправлять запросы к внутренним службам и облачным метаданным и читать их ответы. Уязвимость была устранена в версии 3.15.0, а федеральным гражданским ведомствам США было предписано обезопасить затронутые системы в течение двух недель.

2026-08-20
3 мин. чтения
10 просмотров
فريق تحرير certi.news
CISA предупреждает об эксплуатации критической уязвимости в платформе MLflow для доступа к внутренним службам и облачным данным

Агентство США по кибербезопасности и защите инфраструктуры (CISA) предупредило об активной эксплуатации критической уязвимости в открытой платформе MLflow, используемой для разработки приложений искусственного интеллекта, и включило её в список уязвимостей, эксплуатируемых в реальных атаках. Агентство предписало федеральным гражданским исполнительным ведомствам США обезопасить затронутые экземпляры MLflow в течение двух недель, а всем руководителям сетевой защиты рекомендовало сделать исправление приоритетной задачей.

Уязвимости присвоен идентификатор CVE-2026-64849; она присутствует в механизме доставки исходящих вебхуков MLflow. Эксплуатация основана на обходе защиты типа подделки запросов на стороне сервера (SSRF) с использованием DNS-ребиндинга, что позволяет неавторизованному злоумышленнику заставить сервер MLflow отправлять HTTP-запросы к внутренним ресурсам, напрямую недоступным из интернета.

К чему может получить доступ злоумышленник?

Согласно данным службы безопасности MLflow, конфигурация сервера отслеживания по умолчанию при запуске без аутентификации и с использованием стандартной базы данных SQLite предоставляет незащищённый API вебхуков реестра моделей. В него входит конечная точка POST /api/2.0/mlflow/webhooks/{id}/test, которая возвращает вызывающей стороне статус и содержимое ответа от службы, к которой подключился сервер.

Таким образом, злоумышленник, имеющий доступ к серверу отслеживания, может отправлять запросы к внутренним или локальным адресам, а затем читать результаты через указанную конечную точку. Потенциальными целями являются административные службы, скрытые за сетевыми границами, внутренние порты и узлы, а также конечные точки метаданных поставщиков облачных услуг. В таких случаях, как служба AWS IMDS, это может привести к раскрытию облачных учётных данных IAM.

Исправление и требования к государственным учреждениям

MLflow устранила проблему в версии 3.15.0. Согласно описанию службы безопасности, эксплуатация имеет низкую сложность и может позволить похитить облачные учётные данные, например данные AWS IAM, без необходимости предварительных привилегий.

CISA добавила уязвимость в каталог Known Exploited Vulnerabilities в среду и потребовала от агентств федеральной гражданской исполнительной власти США уложиться в двухнедельный срок в соответствии с обязательной операционной директивой BOD 26-04. Эта директива определяет приоритеты исправления, когда уязвимые активы доступны из интернета, когда уязвимость включена в каталог CISA, когда её эксплуатация может быть широко автоматизирована или когда эксплуатация предоставляет злоумышленнику частичный либо полный контроль над целевой системой.

Почему это предупреждение важно?

MLflow используется тысячами организаций, платформа получает более 30 миллионов загрузок в месяц, а также поддерживает отладку, оценку, оптимизацию и мониторинг приложений искусственного интеллекта. Поэтому воздействие уязвимости не ограничивается одним сервером: доступный и незащищённый сервер отслеживания может превратить компонент, предназначенный для управления приложениями искусственного интеллекта, в точку доступа к внутренним службам или облачным учётным данным.

BOD 26-04 распространяется только на государственные учреждения США, однако CISA призвала всех специалистов по защите сетей проверить доступность экземпляров MLflow из интернета и обновить их до версии 3.15.0 или более поздней доступной версии. В предупреждении подчёркивается, что оценка каждого актива и применение рекомендаций по исправлению остаются ответственностью эксплуатирующей организации.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости