نظرة عامة على الثغرات الأمنية
CVE-2026-0545 هو خطأ مصادقة مفقود في مسارات مهمة FastAPI الخاصة بـ MLflow عندما يتم تمكين تطبيق المصادقة الأساسية وتنفيذ المهمة [S1]. أضاف إصلاح المصادقة الأولية لـ MLflow الحماية واختبار الانحدار لهذه المسارات، والإصلاح موجود في MLflow 3.11.1 والإصدارات المدعومة الأحدث [S2]. يقوم Red Hat Product Security بتقييم المشكلة بشكل مستقل على أنها مهمة ويوثق سياقات المنتج المتأثرة [S3].
التأثير
قد يتمكن عميل شبكة غير مصادق عليه من التفاعل مع وظائف إدارة مهام MLflow على الرغم من حدود المصادقة التي تم تكوينها للنشر [S1]. يمكن أن يشمل التأثير العملي الوصول غير المصرح به إلى معلومات الوظيفة، وتعطيل الوظيفة، واستهلاك الموارد، والكشف عن البيانات. يعد تنفيذ التعليمات البرمجية عن بعد مشروطًا: فهو يعتمد على تمكين تنفيذ المهمة ووظيفة الوظيفة المسموح بها التي تؤدي عملًا مميزًا [S1] [S3].
العلاج
قم بترقية كل خادم MLflow قيد التشغيل إلى الإصدار 3.11.1 أو أحدث وأعد تشغيل النشر [S2]. حتى يتم تفعيل وقت التشغيل الثابت، قم بتعيين MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. اجعل MLflow مقتصرًا على الشبكات الموثوقة أو VPN أو SSO أو الوكيل العكسي المعتمد حيثما أمكن ذلك، وقم بمراجعة الوصول وسجلات المهام بحثًا عن نشاط غير متوقع [S3].
مغطاة بـ FixVibe
يمكن أن تؤكد عمليات الفحص النشطة التي تم التحقق منها من FixVibe عندما تفشل مسارات مهمة MLflow المكشوفة في فرض حدود المصادقة التي تم تكوينها للنشر باستخدام دليل محدد للقراءة فقط. تحدد النتائج حدود المصادقة المتأثرة وتشرح ما تم التحقق منه. لا يقوم الماسح الضوئي بإدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها، أو تعداد وظائف الوظيفة المسموح بها، أو محاولة تنفيذ تعليمات برمجية عن بعد أو رفض الخدمة.
