CVE-2026-64849
MLflow: Unauthentifizierte SSRF mit vollständigem Lesezugriff in der Webhook-Zustellung: _validate_webhook_url über unvalidierte HTTP-Weiterleitungen umgangen (und DNS-Rebinding)
- Veröffentlicht
- 17.08.2026
- Aktualisiert
- 20.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NMittel · nächste 30 Tage
- Perzentil
- 96,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
MLflow ist eine Open-Source-Plattform für KI-Engineering für Agents, große Sprachmodelle und maschinelle Lernmodelle. Vor Version 3.15.0 ruft der nicht authentifizierte Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test die Funktion _validate_webhook_url() in mlflow/utils/validation.py nur für die ursprüngliche URL auf, während mlflow/webhooks/delivery.py Weiterleitungen folgt und den Hostnamen ohne Festlegung der validierten Adresse neu auflöst, sodass Angreifer interne oder Cloud-Metadaten-Dienste erreichen und response_status und response_body empfangen können. Dieses Problem wurde in Version 3.15.0 behoben.
Quellen
4- CVE-2026-64849.yamlExploit
Erkennt nicht authentifizierte MLflow-Webhook-SSRF (CVE-2026-64849), die auf interne oder Cloud-Metadaten-Dienste zugreift und Antwortdetails über einen Redirect-Bypass preisgibt.
Proof-of-Concept-Exploit für CVE-2026-64849: löst SSRF in der MLflow-Webhook-API über eine präparierte POST-Anfrage aus und ruft Metadaten der Cloud-Instanz von 169.254.169.254 ab.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.