MLflow SSRF 漏洞遭活跃利用
2026 年 8 月 18 日,安全研究人员报告 MLflow 存在严重 SSRF 漏洞(CVE-2026-64849,CVSS 9.3),攻击者正在活跃利用该漏洞窃取云凭证。
事件背景
MLflow 是主流开源 MLOps 平台,用于管理机器学习生命周期。默认配置下,MLflow Tracking Server 暴露 model-registry webhooks API,无需认证。
漏洞机制
| 项目 | 详情 |
|---|---|
| CVE | CVE-2026-64849 |
| CVSS | 9.3(严重) |
| 类型 | SSRF(服务器端请求伪造) |
| 受影响版本 | < 3.15.0 |
| 攻击复杂度 | 低 |
| 认证要求 | 无 |
默认 MLflow Tracking Server 暴露 POST /api/2.0/mlflow/webhooks/{id}/test 端点,返回上游响应状态和正文。SSRF 防护(3.10.0 添加)可通过 HTTP 重定向绕过:
- 攻击者托管公开 HTTPS 端点,通过 SSRF 防护检查
- 端点返回
302 Location: http://169.254.169.254/...(云元数据) - MLflow 跟随重定向,不重新验证目标
/test端点反射响应正文,攻击者读取云凭证
影响与意义
对运维团队: 立即升级至 MLflow 3.15.0+;审计 webhook 配置;检查日志是否已被利用。
对安全团队: 检查云凭证(AWS IAM 等)是否泄露;审查 MLflow 实例的网络暴露;实施网络分段限制元数据服务访问。
对行业: AI 基础设施(MLOps、模型注册表)成为攻击面;默认配置安全性不足;需要专门的安全审计。
修复与缓解
- 修复版本: MLflow 3.15.0(PR #24258,commit ba94952247)
- 修复机制: 连接时 SSRF 保护(
SSRFProtectedHTTPAdapter),在connect()后立即验证对端 IP - 缓解措施: 禁用 webhook API;网络分段;限制元数据服务访问
后续观察
- CISA 加入 KEV 后的联邦机构合规情况
- 云凭证泄露的实际影响范围
- 其他 MLOps 工具的类似漏洞
AI Master 解读
核心事件
MLflow SSRF 漏洞遭活跃利用,云凭证被盗。
行业影响
为什么重要: MLflow 是主流 MLOps 平台,默认配置下 webhook API 未认证。攻击者通过 302 重定向绕过 SSRF 防护,访问云元数据服务(如 AWS IMDS)窃取 IAM 凭证。这是 AI 基础设施安全的典型案例——MLOps 工具成为攻击面。
影响分析:
| 维度 | 影响 |
|---|---|
| 受影响版本 | MLflow < 3.15.0 |
| 攻击向量 | 未认证 SSRF,通过 webhook /test 端点 |
| 凭证风险 | AWS IAM、云元数据、内部服务 |
| 修复状态 | 3.15.0 已修复(连接时 SSRF 保护) |
风险边界: 默认配置暴露 webhook API;修复需升级至 3.15.0+;审计日志需检查是否已被利用。
AI Master 建议
立即升级 MLflow 至 3.15.0+;审计 webhook 配置和日志;检查云凭证是否泄露;评估 MLOps 工具的攻击面。 **来源:** The Hacker News / SecurityWeek / CISA / GitHub Advisory **链接:** https://thehackernews.com/2026/08/attackers-exploit-mlflow-ssrf-flaw-to.html
