CVE-2026-64849
MLflow: SSRF non autenticato con lettura completa nella consegna di webhook: _validate_webhook_url bypassato tramite redirect HTTP non validati (e DNS rebinding)
- Pubblicato
- 17 ago 2026
- Aggiornato
- 20 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 96,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
MLflow è una piattaforma open source di ingegneria AI per agenti, grandi modelli linguistici e modelli di machine learning. Prima della versione 3.15.0, l'endpoint non autenticato POST /api/2.0/mlflow/webhooks/{id}/test chiama _validate_webhook_url() in mlflow/utils/validation.py solo per l'URL originale, mentre mlflow/webhooks/delivery.py segue i reindirizzamenti e risolve nuovamente l'hostname senza fissare l'indirizzo validato, consentendo agli attacker di raggiungere servizi interni o di metadata cloud e ricevere response_status e response_body. Questo problema è stato corretto nella versione 3.15.0.
Fonti
4- CVE-2026-64849.yamlExploit
Rileva SSRF non autenticato tramite webhook di MLflow (CVE-2026-64849) che accede a servizi interni o di metadata cloud e divulga i dettagli della risposta tramite bypass del redirect.
Exploit proof-of-concept per CVE-2026-64849: innesca SSRF nell'API webhook di MLflow tramite una POST appositamente costruita, recuperando i metadati dell'istanza cloud da 169.254.169.254.
Sfrutta la CVE-2026-64849 in MLflow, fornendo un attacco proof-of-concept per consentire ai ricercatori di sicurezza di validare le distribuzioni vulnerabili.
este laboratorio può essere buono o cattivo, chiedi all'IA, sto testando ma dovrebbe funzionare hahahah
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.