CVE-2026-64849
MLflow: SSRF de lecture complète non authentifiée dans la livraison de webhooks: contournement de _validate_webhook_url via des redirections HTTP non validées (et rebinding DNS)
- Publié
- 17 août 2026
- Mise à jour
- 20 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModéré · 30 prochains jours
- Percentile
- 96,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
MLflow est une plateforme open source d'ingénierie IA pour les agents, les grands modèles de langage et les modèles d'apprentissage automatique. Avant la version 3.15.0, le point de terminaison non authentifié POST /api/2.0/mlflow/webhooks/{id}/test appelle `_validate_webhook_url()` dans mlflow/utils/validation.py uniquement pour l'URL d'origine, tandis que mlflow/webhooks/delivery.py suit les redirections et résout à nouveau le nom d'hôte sans fixer l'adresse validée, ce qui permet aux attaquants d'atteindre des services internes ou des services de métadonnées cloud et de recevoir response_status et response_body. Ce problème est corrigé dans la version 3.15.0.
Sources
4- CVE-2026-64849.yamlExploit
Détecte la SSRF de webhook MLflow non authentifiée (CVE-2026-64849) qui accède aux services de métadonnées internes ou cloud et divulgue les détails des réponses via un contournement de redirection.
Exploit de preuve de concept pour CVE-2026-64849 : déclenche une SSRF dans l'API webhook de MLflow via une requête POST forgée, récupérant les métadonnées d'instance cloud depuis 169.254.169.254.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.