MLflow 3.15.0 及更早版本中发现了一个关键漏洞 CVE-2026-64849,其 CVSS 评分为 9.3。此未经身份验证的服务器端请求伪造 (SSRF) 缺陷允许攻击者通过利用元数据端点来窃取云凭证。在漏洞披露后的几小时内,就检测到野外利用,扫描也随之开始。该漏洞可以通过重定向处理得到绕过,并且 FUXA SCADA/HMI 中一个独立的严重漏洞 CVE-2026-25895 (CVSS 9.5) 允许通过路径遍历进行远程代码执行 (RCE),也正在被积极扫描。 AI
影响 MLflow 是 AI/ML 工作流中常用的工具,此漏洞可能导致云凭证泄露,从而影响 AI 开发和部署基础设施的安全性。
排序理由 该集群描述了一个软件工具 (MLflow) 中的漏洞及其利用,符合“工具”类别。
在 Mastodon — mastodon.social 阅读 →
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →