PulseAugur
实时 21:51:34
English(EN) 🤖 CVE-2026-64849 (CVSS 9.3): unauthenticated SSRF in MLflow (< 3.15.0) exploited in the wild to exfiltrate cloud credentials via metadata endpoints. Scans began

关键 MLflow SSRF 漏洞 (CVE-2026-64849) 已被野外利用

MLflow 3.15.0 及更早版本中发现了一个关键漏洞 CVE-2026-64849,其 CVSS 评分为 9.3。此未经身份验证的服务器端请求伪造 (SSRF) 缺陷允许攻击者通过利用元数据端点来窃取云凭证。在漏洞披露后的几小时内,就检测到野外利用,扫描也随之开始。该漏洞可以通过重定向处理得到绕过,并且 FUXA SCADA/HMI 中一个独立的严重漏洞 CVE-2026-25895 (CVSS 9.5) 允许通过路径遍历进行远程代码执行 (RCE),也正在被积极扫描。 AI

影响 MLflow 是 AI/ML 工作流中常用的工具,此漏洞可能导致云凭证泄露,从而影响 AI 开发和部署基础设施的安全性。

排序理由 该集群描述了一个软件工具 (MLflow) 中的漏洞及其利用,符合“工具”类别。

在 Mastodon — mastodon.social 阅读 →

AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →

关键 MLflow SSRF 漏洞 (CVE-2026-64849) 已被野外利用

报道来源 [1]

  1. Mastodon — mastodon.social TIER_1 English(EN) · [email protected] ·

    🤖 CVE-2026-64849 (CVSS 9.3): unauthenticated SSRF in MLflow (< 3.15.0) exploited in the wild to exfiltrate cloud credentials via metadata endpoints. Scans began

    🤖 CVE-2026-64849 (CVSS 9.3): unauthenticated SSRF in MLflow (< 3.15.0) exploited in the wild to exfiltrate cloud credentials via metadata endpoints. Scans began hours after the Aug 17 disclosure; bypasses prior fixes via redirect handling. Also CVE-2026-25895 (CVSS 9.5): path tra…