Cosa è successo
Cyber Daily segnala che gli autori di attacchi stanno sfruttando CVE-2026-64849 in MLflow, una piattaforma open source utilizzata per creare e gestire modelli di intelligenza artificiale, agenti e applicazioni di modelli linguistici di grandi dimensioni. La vulnerabilità colpisce le versioni precedenti alla 3.15.0 ed è stata corretta in quella versione.
Cyber Daily segnala che gli aggressori stanno prendendo di mira CVE-2026-64849, una vulnerabilità critica di falsificazione di richieste lato server non autenticate in MLflow. L'outlet afferma che la vulnerabilità è stata divulgata il 2 agosto e gli è stato formalmente assegnato un identificatore CVE il 17 agosto. Cyber Daily riporta che lo sfruttamento è iniziato entro poche ore dalla divulgazione, ma la fonte non documenta in modo indipendente una vittima specifica, una violazione riuscita, una credenziale rubata o una compromissione confermata. Il rapporto pertanto separa l'esistenza di una soluzione dalle prove relative ai risultati di ogni singolo attacco. Descrive l'attività di targeting segnalata, ma non identifica una vittima confermata né quantifica l'effetto di tali tentativi.
Secondo Cyber Daily, il difetto esiste nelle versioni MLflow precedenti alla 3.15.0 e coinvolge la funzione di test del webhook del registro dei modelli. L'articolo afferma che MLflow convalida l'URL del webhook originale ma poi segue i reindirizzamenti e risolve nuovamente la destinazione senza bloccare l'indirizzo convalidato. Cyber Daily segnala che questo comportamento può consentire a un utente malintenzionato di raggiungere servizi interni o endpoint di metadati cloud e ricevere informazioni sullo stato e sul corpo della risposta. L'outlet afferma che il problema è stato risolto in MLflow 3.15.0. Nella descrizione del rapporto, la sequenza importante è il divario tra il controllo dell'indirizzo inviato e la gestione della destinazione reindirizzata. Tale sequenza viene presentata come il percorso attraverso il quale una richiesta destinata a un webhook esterno potrebbe essere reindirizzata verso una posizione più sensibile.
Cyber Daily cita Yordan Ganchev, uno dei principali specialisti di threat intelligence presso watchTowr, il quale afferma che la falla può inoltrare richieste attraverso un sistema MLflow interessato e interagire con i servizi interni. Ganchev ha dichiarato al quotidiano che la telemetria globale degli honeypot ha mostrato che gli aggressori hanno preso di mira i sistemi MLflow ospitati sul cloud nel tentativo di estrarre credenziali e segreti da indirizzi IP e servizi interni noti. La fonte non fornisce telemetria tecnica, elenco delle vittime, conteggio degli incidenti o conferma indipendente da parte degli operatori MLflow. L'account di conseguenza descrive sia una debolezza a livello di applicazione che un potenziale percorso verso le informazioni conservate altrove nell'ambiente. Non dice che ogni installazione vulnerabile espone gli stessi servizi o che ogni tentativo di richiesta ha restituito segreti utili.
Dettagli della fonte: cyberdaily.au ↗
Perché è importante
Il difetto segnalato potrebbe consentire agli aggressori di utilizzare un’istanza MLflow esposta per raggiungere servizi interni o endpoint di metadati cloud. Cyber Daily cita specialisti della sicurezza che avvertono che le credenziali cloud rubate potrebbero consentire un accesso più ampio, sebbene l'articolo non stabilisca quanti sistemi siano stati compromessi o se le credenziali siano state sottratte con successo.
Cyber Daily presenta la questione come significativa perché MLflow viene utilizzato in ambienti di intelligenza artificiale e apprendimento automatico che possono comprendere sviluppo, ricerca, ingegneria e produzione. L'outlet cita il sito Web di MLflow affermando che migliaia di organizzazioni utilizzano la piattaforma, tra cui Meta, Accenture e Microsoft. Tale affermazione sull'utilizzo non è verificata in modo indipendente nella fonte e Cyber Daily non afferma che nessuna di queste società sia stata colpita o presa di mira. Gli esempi sono inclusi per mostrare l'ampiezza dell'uso segnalato della piattaforma, non per stabilire che le organizzazioni citate abbiano implementato un'istanza vulnerabile o esposta. L'articolo non fornisce prove di incidenti specifici dell'organizzazione.
Il rischio pratico descritto da Cyber Daily è che un server MLflow esposto possa diventare un ponte verso servizi che non dovrebbero essere raggiungibili pubblicamente. L'outlet cita Robbie Mueller della società di governance della sicurezza ArmorCode, il quale avverte che il conteggio dei download non può determinare l'esposizione e che le organizzazioni potrebbero non sapere quali sistemi MLflow sono accessibili tramite Internet. Ciò rende gli inventari accurati delle risorse e la visibilità sulle implementazioni cloud parti importanti della valutazione del rischio descritto nel report. La valutazione del rischio dipende di conseguenza da fatti che variano in base alla distribuzione, incluso se il servizio è esposto e cosa può raggiungere. La discussione di Cyber Daily non fornisce questi fatti per una particolare organizzazione.
Il Cyber Daily riporta l'avvertimento di Mueller secondo cui l'accesso a un'identità cloud eccessivamente privilegiata potrebbe espandere una compromissione iniziale di MLflow in un incidente più ampio. Le possibili conseguenze elencate nell'articolo includono l'accesso a dati sensibili, segreti, archiviazione, carichi di lavoro aggiuntivi e API di gestione del cloud, seguito dall'esfiltrazione dei dati o dallo spostamento laterale. Queste sono le possibilità peggiori segnalate, non i risultati confermati. La fonte non dimostra che la vulnerabilità ne abbia prodotto nessuno. L'articolo definisce queste conseguenze come condizionate alle autorizzazioni e alla connettività disponibili per l'ambiente compromesso. Questa definizione condizionale è importante perché il rapporto non fornisce alcuna prova che si sia verificata una delle conseguenze elencate.
Meccanismo interattivo: come funziona realmente
Esplora la tecnologia alla base di questo sviluppo in modo interattivo.
crm_get_transaction(id='4092').Which component of an AI application is the machine-learning model itself?
Cosa guardare dopo
Le organizzazioni che utilizzano MLflow dovrebbero dare priorità all'aggiornamento alla versione 3.15.0, identificare le istanze accessibili da Internet, esaminare i registri per individuare attività sospette dei webhook e indagare sulla possibile esposizione di credenziali e segreti. Cyber Daily evidenzia inoltre l'inventario delle risorse, i controlli con privilegi minimi e le protezioni compensative per i sistemi a cui non è possibile applicare immediatamente le patch.
Cyber Daily esorta le organizzazioni che utilizzano MLflow a dare priorità all'applicazione delle patch e a indagare su possibili furti di credenziali. La soluzione specifica segnalata dal punto vendita è l'aggiornamento dei sistemi a MLflow 3.15.0, che l'elenco CVE identifica come la versione contenente la correzione. L'articolo non spiega se il solo aggiornamento rimuove tutta la persistenza o l'esposizione creata prima dell'applicazione delle patch, quindi le organizzazioni dovrebbero comunque valutare i registri e le credenziali in base alle proprie procedure di risposta agli incidenti. La sequenza consigliata è quindi sia correttiva che investigativa: rimuovere la versione vulnerabile, quindi determinare se il sistema o le sue credenziali accessibili richiedono una risposta aggiuntiva. Cyber Daily lascia all'organizzazione il periodo esatto di revisione e la soglia di escalation.
Il rapporto afferma che i difensori dovrebbero determinare se le istanze MLflow sono raggiungibili da Internet e se gli endpoint webhook hanno ricevuto richieste insolite o seguito reindirizzamenti imprevisti. Cyber Daily non fornisce una regola di rilevamento, un formato di registro, un elenco di indicatori o una firma di attacco confermata. Inoltre, non identifica i fornitori di servizi cloud, le regioni, le organizzazioni o i servizi interni presumibilmente presi di mira, lasciando poco chiaro l’ambito operativo dell’attività segnalata. Tali lacune limitano ciò che può essere dedotto dal rapporto sulla portata o sulla ripetibilità dell’attività. Significano anche che l’assenza di un elenco di indicatori pubblicato non è una prova che una distribuzione sia rimasta intatta.
Per i sistemi che non possono essere aggiornati immediatamente, Cyber Daily cita Mueller che raccomanda controlli compensativi, pratiche di gestione dell’esposizione e principi di privilegio minimo. In termini pratici, nell'ambito dell'articolo, ciò significa limitare l'accesso non necessario alla rete, ridurre le autorizzazioni disponibili per l'identità cloud di MLflow e garantire che le credenziali o i segreti raggiungibili dall'ambiente vengano rivisti. La fonte non conferma quali mitigazioni siano state testate contro questa vulnerabilità o quanto siano efficaci in particolari distribuzioni. Queste misure sono presentate come misure di riduzione del rischio mentre l’applicazione di patch rimane incompleta, non come sostituto del rilascio fisso o di indagini in cui si sospetta l’esposizione. La fonte non li classifica né prescrive un unico progetto di distribuzione.
Le principali domande irrisolte riguardano quanto sia diffuso lo sfruttamento attivo, se gli aggressori abbiano ottenuto credenziali valide, quante installazioni MLflow collegate a Internet siano vulnerabili e se qualche organizzazione abbia confermato una violazione. Cyber Daily riporta che la Cybersecurity and Infrastructure Security Agency degli Stati Uniti ha avvertito le agenzie federali di affrontare il problema, ma l'articolo non riproduce l'avvertimento né fornisce una dichiarazione diretta da parte di CISA, MLflow o di un'organizzazione interessata. Ulteriori rapporti dovrebbero stabilire tali punti prima che l'impatto dell'incidente venga quantificato. Fino a quando queste domande non avranno una risposta, il rapporto sostiene di considerare la questione come una preoccupazione attiva per la sicurezza, mantenendo le conclusioni sui danni e sull’attribuzione limitate a ciò che è documentato. Non fornisce una base per attribuire la responsabilità a un attore specifico.