Cybercriminelen maken misbruik van een recente kwetsbaarheid in MLflow om gevoelige informatie, waaronder cloud-credentials en geheimen, te stelen. MLflow is een open source platform voor AI-engineering dat gebruikers helpt bij het beheren van de volledige levenscyclus van machine learning en het uitrollen van AI-agenten, grote taalmodellen en ML-modellen in productieomgevingen. Het platform heeft meer dan 27.000 sterren op GitHub en wordt maandelijks meer dan 60 miljoen keer gedownload.
De kwetsbaarheid, geregistreerd als CVE-2026-64849 met een CVSS-score van 9.3, betreft een ongeauthenticeerde server-side request forgery (SSRF). Hierdoor kunnen aanvallers HTTP-verzoeken sturen naar interne endpoints. De oorzaak ligt bij de standaard MLflow Tracking Server (mlflow server), die de model-registry webhooks API zonder authenticatie blootstelt, zoals beschreven in de advisory van MLflow. Een van de endpoints geeft de status en inhoud van upstream responses terug aan de aanroeper, en een SSRF-bescherming die in versie 3.10.0 werd toegevoegd kan worden omzeild.
Volgens het attack surface management bedrijf WatchTowr gebruiken aanvallers deze kwetsbaarheid om direct toegang te krijgen tot cloud metadata services en zo cloud-credentials en geheimen te exfiltreren. Exploitatie in het wild begon binnen enkele uren na de toekenning van de CVE en richt zich op cloud-gehoste MLflow-instanties. Alle MLflow-versies vóór 3.15.0 zijn kwetsbaar. Organisaties die MLflow gebruiken wordt geadviseerd prioriteit te geven aan het patchen van blootgestelde systemen, auditlogs te controleren op tekenen van compromittering en na te gaan of gevoelige credentials mogelijk zijn gelekt.
De Amerikaanse cybersecurityautoriteit CISA heeft CVE-2026-64849 toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus en dringt er bij federale instanties op aan de patch binnen twee weken te implementeren, conform de richtlijnen van BOD 26-04.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *