CVE-2026-64849
MLflow: SSRF de lectura completa sin autenticación en la entrega de webhooks: _validate_webhook_url eludida mediante redirecciones HTTP no validadas (y DNS rebinding)
- Publicado
- 17 ago 2026
- Actualizado
- 20 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerado · próximos 30 días
- Percentil
- 96,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
MLflow es una plataforma de ingeniería de IA de código abierto para agentes, modelos de lenguaje grandes y modelos de aprendizaje automático. Antes de la versión 3.15.0, el endpoint no autenticado POST /api/2.0/mlflow/webhooks/{id}/test llama a _validate_webhook_url() en mlflow/utils/validation.py solo para la URL original, mientras que mlflow/webhooks/delivery.py sigue redirecciones y vuelve a resolver el nombre de host sin fijar la dirección validada, lo que permite a los atacantes alcanzar servicios internos o de metadatos en la nube y recibir response_status y response_body. Este problema se soluciona en la versión 3.15.0.
Fuentes
4- CVE-2026-64849.yamlExploit
Detecta el SSRF no autenticado en webhooks de MLflow (CVE-2026-64849) que accede a servicios de metadatos internos o en la nube y filtra los detalles de la respuesta eludiendo la redirección.
Exploit de prueba de concepto para CVE-2026-64849: desencadena SSRF en la API de webhook de MLflow mediante una POST manipulada, obteniendo metadatos de instancia en la nube desde 169.254.169.254.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.