發生了什麼事
Cyber Daily 報告稱,惡意行為者正在 MLflow 中利用 CVE-2026-64849,MLflow 是一個用於構建和管理 AI 模型、代理和大型語言模型應用程式的開源平台。該漏洞影響3.15.0之前的版本,並已在該版本中修復。
Cyber Daily 報告稱,攻擊者的目標是 CVE-2026-64849,這是 MLflow 中未經身份驗證的伺服器端請求偽造的關鍵漏洞。該媒體稱,該漏洞於 8 月 2 日被披露,並於 8 月 17 日正式分配了 CVE 識別碼。 《網路日報》報道稱,漏洞利用在披露後數小時內就開始了,但消息來源並未獨立記錄具體受害者、成功的違規行為、被盜的憑證或已確認的妥協。因此,該報告將修復程序的存在與任何單獨攻擊結果的證據分開。它描述了報告的目標活動,但沒有識別已確認的受害者或量化這些嘗試的影響。
根據《網路日報》報道,漏洞存在於 3.15.0 之前的 MLflow 版本中,涉及模型註冊 webhook 測試功能。文章稱,MLflow 會驗證原始 Webhook URL,但隨後會遵循重定向並再次解析目標,而不固定已驗證的位址。 Cyber Daily 報告稱,這種行為可以讓攻擊者存取內部服務或雲端元資料端點並接收回應狀態和回應正文訊息。該媒體稱該問題已在 MLflow 3.15.0 中解決。在報告的描述中,重要的順序是檢查提交的地址和處理重定向的目的地之間的間隙。此序列顯示為可將針對外部 Webhook 的請求重定向到更敏感位置的路由。
Cyber Daily 引述 watchTowr 首席威脅情報專家 Yordan Ganchev 的話說,該缺陷可以透過受影響的 MLflow 系統代理請求並與內部服務互動。 Ganchev 告訴媒體,全球蜜罐遙測顯示攻擊者以雲端託管的 MLflow 系統為目標,試圖從已知的內部 IP 位址和服務中提取憑證和秘密。此消息來源未提供技術遙測、受害者名單、事件計數或 MLflow 運營商的獨立確認。因此,該帳戶描述了應用程式層級的弱點以及獲取環境中其他地方保存的資訊的潛在途徑。它並沒有說每個易受攻擊的安裝都會暴露相同的服務,或者每個嘗試的請求都回傳有用的秘密。
為什麼這很重要
報告的缺陷可能會讓攻擊者使用暴露的 MLflow 實例來存取內部服務或雲端元資料端點。 《網路日報》引述安全專家的話說,被盜的雲端憑證可能會實現更廣泛的訪問,儘管該文章沒有確定有多少系統受到損害,也沒有確定憑證是否被成功盜用。
Cyber Daily 認為這個問題很重要,因為 MLflow 用於可能跨越開發、研究、工程和生產的人工智慧和機器學習環境。該媒體引述 MLflow 網站的話說,數千家組織使用該平台,包括 Meta、埃森哲和 Microsoft。這種使用情況的說法沒有在來源中得到獨立驗證,《網路日報》也沒有說這些公司中的任何一家受到了影響或成為目標。包含這些範例是為了顯示該平台報告使用的廣度,而不是為了證明那些指定的組織部署了易受攻擊或暴露的實例。該文章沒有提供特定於組織的事件證據。
Cyber Daily 描述的實際風險是,暴露的 MLflow 伺服器可能成為通往不應公開訪問的服務的橋樑。該媒體引述安全治理公司 ArmorCode 的 Robbie Mueller 的話說,他警告說,下載計數無法確定暴露程度,而且組織可能不知道哪些 MLflow 系統可以透過網路存取。這使得準確的資產清單和雲端部署的可見性成為評估報告中描述的風險的重要部分。因此,風險評估取決於因部署而異的事實,包括服務是否暴露以及它可以達到什麼目的。 《網路日報》的討論並未提供特定組織的這些事實。
Cyber Daily 報告 Mueller 警告稱,存取過於特權的雲端身分可能會將最初的 MLflow 危害擴大為更廣泛的事件。本文列出的可能後果包括存取敏感資料、機密、儲存、額外工作負載和雲端管理 API,然後是資料外洩或橫向移動。這些是報告的最壞情況的可能性,而不是確認的結果。消息來源並未證實該漏洞已產生其中任何一個。本文將這些後果描述為以受感染環境可用的權限和連線為條件。這種有條件的框架很重要,因為報告沒有提供任何所列後果發生的證據。
互動機制:它實際上是如何運作的
以互動方式探索這項發展背後的基礎技術。
crm_get_transaction(id='4092').Which component of an AI application is the machine-learning model itself?
接下來看什麼
使用 MLflow 的組織應優先升級至版本 3.15.0,識別可透過 Internet 存取的實例,檢查日誌中是否有可疑的 Webhook 活動,並調查可能洩漏的憑證和機密。 《網路日報》也強調了資產庫存、最低權限控制以及對無法立即修補的系統的補償保護。
Cyber Daily 敦促使用 MLflow 的組織優先考慮修補並調查可能的憑證盜竊行為。此媒體報告的具體修復措施是將系統升級到 MLflow 3.15.0,CVE 清單將其標識為包含修復程序的版本。本文沒有解釋單獨升級是否會消除修補先前創建的所有持久性或暴露,因此組織仍需要根據自己的事件回應程序評估日誌和憑證。因此,建議的順序既是修正性的,也是調查性的:刪除有漏洞的版本,然後確定係統或其可存取憑證是否需要額外的回應。 Cyber Daily 將確切的審核期限和升級閾值留給組織。
該報告稱,防禦者應確定 MLflow 實例是否可透過網路訪問,以及 Webhook 端點是否收到異常請求或遵循意外重定向。 《網路日報》不提供偵測規則、日誌格式、指標清單或已確認的攻擊特徵。它還沒有識別據稱針對的雲端提供者、地區、組織或內部服務,從而導致所報告活動的運作範圍不明確。這些差距限制了從報告中推斷出的有關活動規模或可重複性的信息。它們也意味著,沒有發布的指標清單並不能證明部署沒有受到影響。
對於無法立即修補的系統,《網路日報》援引穆勒的建議,建議採取補償控制、暴露管理實務和最小特權原則。實際上,在本文的框架內,這意味著限制不必要的網路存取、減少 MLflow 雲端身分可用的權限,並確保審查可從環境存取的憑證或機密。消息來源沒有確認針對此漏洞測試了哪些緩解措施,也沒有確認它們在特定部署中的有效性。這些措施被視為降低風險的步驟,而修補仍然不完整,不能取代固定發布或懷疑暴露的調查。來源沒有對它們進行排名或規定單一的部署設計。
未解決的主要問題包括主動利用的廣泛程度、攻擊者是否獲得了有效憑證、有多少面向互聯網的 MLflow 安裝容易受到攻擊,以及是否有任何組織已確認存在漏洞。 《網路日報》報道稱,美國網路安全和基礎設施安全局警告聯邦機構解決這一問題,但文章沒有轉載該警告,也沒有提供 CISA、MLflow 或受影響組織的直接聲明。進一步的報告應在量化事件影響之前確定這些要點。在這些問題得到解答之前,報告支持將問題視為主動安全問題,同時將有關損害和歸因的結論限制在記錄的範圍內。它不提供將責任分配給特定參與者的基礎。