Montag · 05.10.2026 Ausgabe 5868 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-64849

MLflow

Hersteller: MLflow
9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Open-Source-Plattform MLflow, die zum Entwickeln und Verwalten von Machine-Learning-Modellen, großen Sprachmodellen und Agenten eingesetzt wird. Betroffen ist die Testfunktion für Webhooks: Ein ohne Anmeldung erreichbarer Endpunkt prüft die angegebene Zieladresse nur einmal für die ursprünglich übergebene URL. Beim anschließenden Versenden der Anfrage folgt MLflow jedoch Weiterleitungen und löst den Hostnamen erneut auf, ohne die zuvor geprüfte Adresse festzuhalten. Dadurch kann ein Angreifer die Adressprüfung umgehen und den Server dazu bringen, Anfragen an interne Systeme oder an Metadatendienste von Cloud-Umgebungen zu schicken – ein klassischer Server-Side-Request-Forgery-Angriff. Die Antwort wird dabei an den Angreifer zurückgegeben, einschließlich Statuscode und Antwortinhalt, sodass sich interne Dienste erkunden und unter Umständen Cloud-Zugangsdaten aus Metadatendiensten abgreifen lassen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.