ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), yapay zekâ uygulamalarının mühendisliğinde kullanılan açık kaynaklı MLflow platformundaki kritik bir güvenlik açığının aktif olarak istismar edildiği konusunda uyarıda bulundu ve açığı fiilî saldırılarda istismar edilen güvenlik açıkları listesine ekledi. Ajans, ABD federal yürütme organına bağlı sivil kurumlara etkilenen MLflow örneklerini iki hafta içinde güvenceye alma emri verirken, tüm ağ savunma sorumlularını yamaya öncelik vermeye çağırdı.
CVE-2026-64849 olarak tanımlanan güvenlik açığı, MLflow tarafından gönderilen web kancası bildirimlerinin teslim mekanizmasında bulunuyor. İstismar, DNS yeniden bağlama kullanılarak sunucu tarafında istek sahteciliği (SSRF) türündeki bir korumanın aşılmasına dayanıyor. Bu sayede yetkisiz bir saldırgan, MLflow sunucusunu internetten doğrudan erişilemeyen dahili hedeflere HTTP istekleri göndermeye zorlayabiliyor.
Saldırgan neler erişebilir?
MLflow güvenlik ekibine göre, izleme sunucusunun kimlik doğrulama olmadan ve varsayılan SQLite veritabanı kullanılarak çalıştırılması, model kayıt defteri web kancası API'sini korumasız bırakıyor. Buna, sunucunun bağlandığı hizmetten aldığı yanıtın durumunu ve içeriğini çağrıyı yapana geri döndüren POST /api/2.0/mlflow/webhooks/{id}/test uç noktası da dahil.
Bu yolla izleme sunucusuna erişebilen bir saldırgan, dahili veya yerel adreslere istek gönderebilir ve ardından sonuçları söz konusu uç nokta üzerinden okuyabilir. Olası hedefler arasında ağ sınırlarının arkasında gizlenmiş yönetim hizmetleri, dahili bağlantı noktaları ve ana bilgisayarlar ile bulut hizmet sağlayıcılarının meta veri uç noktaları bulunuyor. AWS IMDS gibi hizmetlerde bu durum, bulut IAM kimlik bilgilerinin açığa çıkmasına yol açabilir.
Yama ve kamu kurumlarının gereklilikleri
MLflow sorunu 3.15.0 sürümünde giderdi. Güvenlik kurumu, istismarı düşük karmaşıklıkta olarak nitelendiriyor; istismar, önceden ayrıcalık gerektirmeden AWS IAM kimlik bilgileri gibi bulut kimlik bilgilerinin çalınmasına olanak tanıyabilir.
CISA, güvenlik açığını çarşamba günü Known Exploited Vulnerabilities kataloğuna ekledi ve ABD federal yürütme organına bağlı sivil kurumların, bağlayıcı operasyonel direktif BOD 26-04 kapsamında iki haftalık süreye uymasını istedi. Bu direktif, savunmasız varlıklar internete açık olduğunda, güvenlik açığı CISA kataloğunda yer aldığında, istismarı geniş ölçekte otomasyona uygun olduğunda veya istismar saldırgana hedef sistem üzerinde kısmi ya da tam kontrol sağladığında yama önceliklerini belirliyor.
Bu uyarı neden önemli?
MLflow binlerce kuruluş tarafından kullanılıyor ve platform ayda 30 milyondan fazla indirme alıyor; ayrıca yapay zekâ uygulamalarının hata ayıklanmasını, değerlendirilmesini, iyileştirilmesini ve izlenmesini destekliyor. Bu nedenle güvenlik açığının etkisi tek bir sunucuyla sınırlı değil. Erişilebilir ve korumasız bir izleme sunucusunun bulunması, yapay zekâ uygulamalarını yönetmek üzere tasarlanmış bir bileşeni dahili hizmetlere veya bulut kimlik bilgilerine açılan bir geçiş noktasına dönüştürebilir.
BOD 26-04 yalnızca ABD devlet kurumları için geçerli; ancak CISA, tüm ağ savunucularını MLflow örneklerinin internete maruz kalıp kalmadığını denetlemeye ve bunları 3.15.0 sürümüne veya mevcut daha sonraki bir sürüme güncellemeye çağırdı. Uyarı, her varlığın değerlendirilmesinin ve yama yönergelerinin uygulanmasının işletmeci kurumun sorumluluğunda olmaya devam ettiğini vurguluyor.