Vulnerabilitatea fluxului ML Exploatată pentru acreditarea norilor Furt
Derulați pentru a continua lectură
Vulnerabilități Fluxul de lumină Vulnerabilitatea exploatată pentru furtul de nori credibili Eroarea critică-severitate permite atacatorilor să trimită cerințele HTTP la obiectivele interne și extractul de informații sensibile. ByIonut Arghire este 124; 20 august 2026 (8: 05 AM ET) O platformă de inginerie AI open source, MLflow permite utilizatorilor să se ocupe de ciclul de viață al mașinii de învățare finală și să utilizeze agenți AI, LLM și modele ML în producție.
Culture picks:
Are peste 27.000 de stele GitHub și peste 60 de milioane de descărcări lunare.
Urmărit ca CVE-2026-64849 (scor CVSS 9,3), defectul de securitate exploatat este descris ca o problemă necuantificată a cererii de server (SSRF) care permite atacatorilor să trimită cerințele HTTP la obiectivele interne.
Problema există deoarece implicit MLflow Tracking Server (mlflow server) prezintă API fără autorizație de model-registry webholes, în conformitate cu recomandarea implicită MLflow 'savisory.
Unul dintre obiectivele expuse ar reveni starea de 10.0 ar putea fi ocolită.
În cazul în care organizația dumneavoastră rulează MLflow, prioritizează patch-uri orice sisteme expuse
„Attackers exploatează vulnerabilitatea pentru a ajunge la serviciile de metadate în cloud direct și exfiltra acreditările și secretele cloud,” firma de management al suprafeței de atac WatchTownwarns.
Derulați pentru a continua lectură.
Potrivit companiei, exploatarea în sălbăticie a început în câteva ore de la evaluarea CVE, vizând cazurile găzduite de cloud. Toate versiunile MLflow înainte de 3.5.0 sunt afectate.
În cazul în care organizația dumneavoastră rulează MLflow, prioritizează patch-uri orice sisteme expuse, revizuiți jurnalele de audit pentru semne de compromis, și verificați dacă credibilitățile sensibile ar fi fost expuse, WatchTowr spune. Miercuri, agenţia americană de securitate cibernetică CSA a adăugat CSAVE-2026-64849 catalogului său Vulnerabilităţilor Exploatate Cunoscute (KEV), îndemnând agenţiile federale să-l patch-uri în termen de două săptămâni, în conformitate cu BOD 26-04 's Mendings.
După intrarea în vigoare a prezentului regulament, se introduce următoarea rubrică: Înregistrează Evenimentul Virtual: CodSecCon 2026august 19, 2026 CodeSecCon face legătura între dev și securitate.
More stories: