главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 20 августа 2026 1 мин

CISA добавила в каталог KEV уязвимость MLflow, позволяющую красть облачные учётные данные

CISA внесла уязвимость MLflow в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в MLflow в каталог известных эксплуатируемых уязвимостей (KEV). Уязвимость получила идентификатор CVE-2026-64849. Она относится к критическим серверным поддельным запросам (SSRF). Уязвимость позволяет удалённому злоумышленнику без аутентификации инициировать запросы с уязвимого сервера MLflow к внутренним сервисам. Это включает конечные точки метаданных облачных провайдеров, что может привести к раскрытию временных учётных данных облака.

MLflow управляет жизненным циклом разработки ИИ и машинного обучения

MLflow представляет собой платформу с открытым исходным кодом. Она предназначена для управления жизненным циклом разработки машинного обучения и искусственного интеллекта. Продукт насчитывает более 60 миллионов ежемесячных загрузок. Уязвимость CVE-2026-64849 затрагивает версии MLflow до 3.15.0. Злоумышленники активно используют эту уязвимость для получения доступа к сервисам метаданных облака и кражи учётных данных и секретов. Компания watchTowr зафиксировала массовое сканирование уязвимых экземпляров MLflow вскоре после присвоения CVE 17 августа 2026 года. Сеть honeypot-систем Attacker Eye обнаружила попытки атак на облачные инсталляции MLflow.

Уязвимость CVE-2026-64849 требует обновления

Уязвимость CVE-2026-64849 имеет оценку CVSS 9.3. Она затрагивает MLflow версий до 3.15.0. Для устранения риска необходимо обновить MLflow до версии 3.15.0 или выше. Облачные установки MLflow также подвержены риску, если не обновлены. Локальные установки требуют ручного обновления.

Обновите MLflow до версии 3.15.0

Рекомендуется обновить MLflow до версии 3.15.0 или более поздней. Это устранит уязвимость CVE-2026-64849. Необходимо проверить все развёрнутые экземпляры MLflow и применить обновления безопасности. Особое внимание следует уделить инсталляциям, доступным из интернета или имеющим доступ к облачным средам.

Опубликовано в канале 20 августа, 14:32

Каждый материал сайта выходит в канале в тот же момент.

Источники: Security Affairs · BleepingComputer