在 MLflow(一个用于管理机器学习生命周期的平台)中发现了一个关键的服务器端请求伪造 (SSRF) 漏洞,即 CVE-2026-64849。该漏洞的 CVSS 评分为 9.3,无需身份验证,允许攻击者通过访问内部资源和元数据端点来窃取云凭证。野外利用已被证实,已有积极的扫描和概念验证利用,该漏洞已被添加到 CISA 已知漏洞利用目录中。 AI
影响 MLflow 中存在的这一关键漏洞可能导致 AI/ML 运营中广泛的凭证盗窃和系统泄露。
排序理由 该集群报告了一个特定的漏洞及其在广泛使用的机器学习平台中的利用情况。
在 Mastodon — mastodon.social 阅读 →
- CVE-2026-25895
- CVE-2026-64849
- FUXA SCADA/HMI
- metadata endpoints
- mlflow
- AWS
- Azure
- CISA KEV
- GCP
- nucleus
- server-side request forgery
AI 生成摘要 · Google Gemini · 来自 2 个来源。 我们如何撰写摘要 →