CVE-2026-64849CriticalCVSS: 9.3CVE-2026-64849: Kritische SSRF-Schwachstelle in MLflow vor Version 3.15.0
MLflow-Versionen vor 3.15.0 ermöglichen über einen unauthentifizierten Webhook-Endpunkt einen Server-Side Request Forgery (SSRF) auf interne und Cloud-Metadaten-Dienste.
METADATEN
- Entdeckt:
- 17.08.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •MLflow < 3.15.0
Zusammenfassung
Eine kritische Schwachstelle vom Typ Server-Side Request Forgery (SSRF) wurde in der Open-Source-KI-Plattform MLflow entdeckt. Der unauthentifizierte Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test enthält eine Schwachstelle, die es Angreifern ermöglicht, Anfragen an interne Netzwerke und Cloud-Metadaten-Dienste zu senden. Die Schwachstelle betrifft alle MLflow-Versionen vor 3.15.0 und wurde mit einem CVSS-Score von 9.3 als kritisch eingestuft.
Technische Details
Die Schwachstelle liegt in der Kombination aus zwei Komponenten:
- Validation-Lücke: Die Funktion
_validate_webhook_url()inmlflow/utils/validation.pyvalidiert nur die ursprüngliche URL des Webhooks. - Redirect-Following ohne Pinning: In
mlflow/webhooks/delivery.pywerden Redirects verfolgt und der Hostname wird ohne Anbindung an die validierte Adresse neu aufgelöst.
Ein Angreifer kann einen Webhook mit einer scheinbar harmlosen externen URL konfigurieren, die jedoch auf einen internen Dienst (z. B. 169.254.169.254 für Cloud-Metadaten) redirectet. Durch den Redirect wird die ursprüngliche Validierung umgangen. Die Response des internen Dienstes (inklusive response_status und response_body) wird anschließend an den Angreifer zurückgegeben.
Dies ermöglicht:
- Auslesen von Cloud-Metadaten (IAM-Credentials, API-Keys)
- Port-Scanning interner Netzwerke
- Zugriff auf interne Dienste, die keine zusätzliche Authentifizierung erfordern
Betroffene Systeme
- MLflow < 3.15.0
- Alle Installationen mit aktivierter Webhook-Funktionalität
- Systeme mit öffentlich zugänglichem MLflow-API-Endpunkt
Empfehlungen und Maßnahmen
- Sofortiges Update: Aktualisieren Sie MLflow auf Version 3.15.0 oder höher. Der-fix wurde in GHSA-7gwp-5pfp-969j veröffentlicht.
- Netzwerksegmentierung: Stellen Sie sicher, dass MLflow-Instanzen keinen direkten Zugriff auf interne Metadaten-Dienste oder sensible interne Systeme haben.
- Zugriffskontrolle: Beschränken Sie den Zugriff auf den MLflow-API-Endpunkt über Netzwerk-ACLs oder einen Reverse-Proxy mit Authentifizierung.
- Monitoring: Überwachen Sie ungewöhnliche Webhook-Konfigurationen und verdächtige Anfragen an den Test-Endpunkt.
- Prüfung: Kontrollieren Sie, ob Webhooks in Ihrer Instanz auf interne Adressen zeigen.