Tilbake til Nyheter
SikkerhetAI Understanding orientering

Cyber Daily rapporterer aktiv utnyttelse av kritisk MLflow-sårbarhet

Cyber Daily rapporterer at angripere retter seg mot CVE-2026-64849, et uautentisert sikkerhetsproblem med forespørsler på serversiden i MLflow-versjoner før 3.15.0. Utsalgsstedet sier at organisasjoner bør lappe utsatte systemer og undersøke mulig legitimasjonstyveri, selv om kilden ikke uavhengig bekrefter ...

6 min readRead the linked source
Source-provided image accompanying Cyber Daily reports active exploitation of critical MLflow vulnerability
KildereferanseKilde registrert
Utgiver
cyberdaily.au
Kilde lenke
cyberdaily.auhttps://www.cyberdaily.au/security/14085-patch-now-hackers-targeting-critical-vulnerability-in-ai-engineering-platform-mlflow
Kildetype
Koblet kilde – status for primærkilde er ikke etablert.
KontekstForstå dette på 60 sekunder

Start her

Nøkkelord

Stor språkmodell (LLM)
En språkmodell trent på massive tekstkorpus for å generere og analysere tekst.
Test deg selvQuiz for forklaring av AI-modeller

Hva skjedde

Cyber Daily rapporterer at ondsinnede aktører utnytter CVE-2026-64849 i MLflow, en åpen kildekode-plattform som brukes til å bygge og administrere AI-modeller, agenter og store språkmodellapplikasjoner. Sårbarheten påvirker versjoner før 3.15.0 og er rettet i den utgivelsen.

Cyber ​​Daily rapporterer at angripere retter seg mot CVE-2026-64849, en kritisk uautentisert forespørselsforfalskning på serversiden i MLflow. Utsalgsstedet sier at sårbarheten ble avslørt 2. august og formelt tildelt en CVE-identifikator 17. august. Cyber ​​Daily rapporterer at utnyttelsen begynte innen timer etter avsløringen, men kilden dokumenterer ikke uavhengig et spesifikt offer, vellykket brudd, stjålet legitimasjon eller bekreftet kompromiss. Rapporten skiller derfor eksistensen av en løsning fra bevis om resultatene av ethvert enkeltangrep. Den beskriver rapportert målrettingsaktivitet, men identifiserer ikke et bekreftet offer eller kvantifiserer effekten av disse forsøkene.

I følge Cyber ​​Daily eksisterer feilen i MLflow-versjoner før 3.15.0 og involverer modellregistrets webhook-testfunksjon. Artikkelen sier at MLflow validerer den opprinnelige webhook-URLen, men følger deretter omdirigeringer og løser destinasjonen igjen uten å feste den validerte adressen. Cyber ​​Daily rapporterer at denne oppførselen kan tillate en angriper å nå interne tjenester eller skymetadataendepunkter og motta responsstatus og svarkroppsinformasjon. Uttaket sier at problemet er løst i MLflow 3.15.0. I rapportens beskrivelse er den viktige sekvensen gapet mellom å sjekke den innsendte adressen og håndteringen av den omdirigerte destinasjonen. Denne sekvensen presenteres som ruten der en forespørsel beregnet på en ekstern webhook kan omdirigeres til et mer sensitivt sted.

Cyber ​​Daily siterer Yordan Ganchev, en ledende trusseletterretningsspesialist ved watchTowr, som sier at feilen kan proxy-forespørsler gjennom et berørt MLflow-system og samhandle med interne tjenester. Ganchev fortalte utsalgsstedet at global honeypot-telemetri viste angripere som målrettet mot skybaserte MLflow-systemer i forsøk på å trekke ut legitimasjon og hemmeligheter fra kjente interne IP-adresser og tjenester. Kilden gir ingen teknisk telemetri, offerliste, antall hendelser eller uavhengig bekreftelse fra MLflow-operatører. Kontoen beskriver følgelig både en svakhet på applikasjonsnivå og en potensiell vei til informasjon som holdes andre steder i miljøet. Det står ikke at hver sårbar installasjon avslører de samme tjenestene eller at alle forsøk på forespørsel returnerte nyttige hemmeligheter.

Kildedetaljer: cyberdaily.au ↗

Hvorfor det betyr noe

Den rapporterte feilen kan la angripere bruke en utsatt MLflow-forekomst for å nå interne tjenester eller skymetadataendepunkter. Cyber ​​Daily siterer sikkerhetsspesialister som advarer om at stjålet skylegitimasjon kan muliggjøre bredere tilgang, selv om artikkelen ikke fastslår hvor mange systemer som ble kompromittert eller om legitimasjonen ble tatt.

Cyber ​​Daily presenterer problemet som viktig fordi MLflow brukes i AI- og maskinlæringsmiljøer som kan dekke utvikling, forskning, engineering og produksjon. Utsalgsstedet siterer MLflows nettsted som sier at tusenvis av organisasjoner bruker plattformen, inkludert Meta, Accenture og Microsoft. Denne brukspåstanden er ikke uavhengig bekreftet i kilden, og Cyber ​​Daily sier ikke at noen av disse selskapene ble berørt eller målrettet. Eksemplene er inkludert for å vise bredden av plattformens rapporterte bruk, ikke for å fastslå at de navngitte organisasjonene har distribuert en sårbar eller utsatt instans. Artikkelen gir ingen organisasjonsspesifikke hendelsesbevis.

Den praktiske risikoen beskrevet av Cyber ​​Daily er at en utsatt MLflow-server kan bli en bro til tjenester som ikke bør være offentlig tilgjengelig. Utsalgsstedet siterer Robbie Mueller fra sikkerhetsstyringsfirmaet ArmorCode, som advarer om at nedlastingstall ikke kan bestemme eksponering og at organisasjoner kanskje ikke vet hvilke MLflow-systemer som er tilgjengelige på internett. Dette gjør nøyaktige aktivabeholdninger og synlighet i skyimplementeringer til viktige deler av vurderingen av risikoen beskrevet i rapporten. Risikovurderingen avhenger følgelig av fakta som varierer etter utplassering, inkludert om tjenesten er eksponert og hva den kan nå. Cyber ​​Dailys diskusjon gir ikke disse faktaene for en bestemt organisasjon.

Cyber ​​Daily rapporterer Muellers advarsel om at tilgang til en altfor privilegert skyidentitet kan utvide et innledende MLflow-kompromiss til en bredere hendelse. Mulige konsekvenser oppført i artikkelen inkluderer tilgang til sensitive data, hemmeligheter, lagring, ekstra arbeidsbelastninger og API-er for skyadministrasjon, etterfulgt av dataeksfiltrering eller sideveis bevegelse. Dette er rapporterte verste muligheter, ikke bekreftede utfall. Kilden fastslår ikke at sårbarheten har produsert noen av dem. Artikkelen rammer inn disse konsekvensene som betinget av tillatelsene og tilkoblingen som er tilgjengelig for det kompromitterte miljøet. Den betingede utformingen er viktig fordi rapporten ikke gir bevis for at noen oppført konsekvens har skjedd.

Interactive Mechanism

Interaktiv mekanisme: Hvordan det faktisk fungerer

Utforsk den underliggende teknologien bak denne utviklingen interaktivt.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Interaktiv konseptsjekk+10 Points
AI Models Explained Quiz

Which component of an AI application is the machine-learning model itself?

Hva du skal se neste

Organisasjoner som bruker MLflow bør prioritere å oppgradere til versjon 3.15.0, identifisere Internett-tilgjengelige forekomster, gjennomgå logger for mistenkelig webhook-aktivitet og undersøke mulig eksponering av legitimasjon og hemmeligheter. Cyber ​​Daily fremhever også aktivabeholdning, kontroller med minst privilegier og kompenserende beskyttelse for systemer som ikke kan lappes umiddelbart.

Cyber ​​Daily oppfordrer organisasjoner som bruker MLflow til å prioritere patching og undersøke mulig legitimasjonstyveri. Den spesifikke utbedringen rapportert av utsalgsstedet er å oppgradere systemene til MLflow 3.15.0, som CVE-oppføringen identifiserer som versjonen som inneholder rettelsen. Artikkelen forklarer ikke om oppgradering alene fjerner all utholdenhet eller eksponering som er opprettet før oppdatering, så organisasjoner vil fortsatt måtte vurdere logger og legitimasjon i henhold til sine egne hendelsesresponsprosedyrer. Den anbefalte sekvensen er derfor både korrigerende og undersøkende: fjern den sårbare versjonen, og finn ut om systemet eller dets tilgjengelige legitimasjon krever ytterligere respons. Cyber ​​Daily overlater den nøyaktige gjennomgangsperioden og opptrappingsterskelen til organisasjonen.

Rapporten sier at forsvarere bør avgjøre om MLflow-forekomster er tilgjengelige fra internett og om webhook-endepunkter mottok uvanlige forespørsler eller fulgte uventede omdirigeringer. Cyber ​​Daily gir ikke en gjenkjenningsregel, loggformat, indikatorliste eller bekreftet angrepssignatur. Den identifiserer heller ikke skyleverandørene, regionene, organisasjonene eller interne tjenestene som angivelig er målrettet mot, noe som gjør det operasjonelle omfanget av den rapporterte aktiviteten uklar. Disse hullene begrenser det som kan utledes fra rapporten om omfanget eller repeterbarheten til aktiviteten. De betyr også at fraværet av en publisert indikatorliste ikke er bevis på at en utplassering var urørt.

For systemer som ikke kan lappes umiddelbart, siterer Cyber ​​Daily Mueller som anbefaler kompenserende kontroller, eksponeringshåndteringspraksis og minste-privilegium-prinsipper. I praktiske termer innenfor artikkelens ramme betyr det å begrense unødvendig nettverkstilgang, redusere tillatelsene som er tilgjengelige for MLflows skyidentitet, og sikre at legitimasjon eller hemmeligheter tilgjengelig fra miljøet blir gjennomgått. Kilden bekrefter ikke hvilke avbøtende tiltak som er testet mot denne sårbarheten eller hvor effektive de er i bestemte distribusjoner. Disse tiltakene presenteres som risikoreduserende trinn mens lappingen forblir ufullstendig, ikke som en erstatning for den faste utgivelsen eller for undersøkelser der det er mistanke om eksponering. Kilden rangerer dem ikke eller foreskriver en enkelt distribusjonsdesign.

De viktigste uløste spørsmålene er hvor utbredt aktiv utnyttelse er, om angripere har skaffet seg gyldig legitimasjon, hvor mange internettvendte MLflow-installasjoner som er sårbare, og om noen organisasjon har bekreftet et brudd. Cyber ​​Daily rapporterer at US Cybersecurity and Infrastructure Security Agency advarte føderale byråer om å ta opp problemet, men artikkelen gjengir ikke advarselen eller gir en direkte uttalelse fra CISA, MLflow eller en berørt organisasjon. Ytterligere rapportering bør etablere disse punktene før hendelsens innvirkning kvantifiseres. Inntil disse spørsmålene er besvart, støtter rapporten å behandle problemet som et aktivt sikkerhetsproblem, samtidig som konklusjoner om skader og henføring begrenses til det som er dokumentert. Det gir ikke grunnlag for å legge ansvar til en bestemt aktør.

Relaterte guider og quizer

AI-modeller forklartAI-agenterKI-etikkTest det du vet – prøv en gratis AI-quizSlå opp et AI-begrep i ordlisten vårFølg AI-reguleringssporeren
Fant du dette nyttig?