FixVibe
مغطاة بـ FixVibecritical

تجاوز المصادقة في نقاط نهاية مهمة MLflow (CVE-2026-0545)

CVE-2026-0545 هو عيب في حدود مصادقة MLflow يؤثر على مسارات مهمة FastAPI عند تمكين المصادقة الأساسية وتنفيذ المهمة. يغطي FixVibe الآن هذا التعرض من خلال فحص نشط تم التحقق منه للقراءة فقط يؤكد حدود المصادقة المفقودة دون إدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها.

CVE-2026-0545CWE-306

نظرة عامة على الثغرات الأمنية

CVE-2026-0545 هو خطأ مصادقة مفقود في مسارات مهمة FastAPI الخاصة بـ MLflow عندما يتم تمكين تطبيق المصادقة الأساسية وتنفيذ المهمة [S1]. أضاف إصلاح المصادقة الأولية لـ MLflow الحماية واختبار الانحدار لهذه المسارات، والإصلاح موجود في MLflow 3.11.1 والإصدارات المدعومة الأحدث [S2]. يقوم Red Hat Product Security بتقييم المشكلة بشكل مستقل على أنها مهمة ويوثق سياقات المنتج المتأثرة [S3].

التأثير

قد يتمكن عميل شبكة غير مصادق عليه من التفاعل مع وظائف إدارة مهام MLflow على الرغم من حدود المصادقة التي تم تكوينها للنشر [S1]. يمكن أن يشمل التأثير العملي الوصول غير المصرح به إلى معلومات الوظيفة، وتعطيل الوظيفة، واستهلاك الموارد، والكشف عن البيانات. يعد تنفيذ التعليمات البرمجية عن بعد مشروطًا: فهو يعتمد على تمكين تنفيذ المهمة ووظيفة الوظيفة المسموح بها التي تؤدي عملًا مميزًا [S1] [S3].

العلاج

قم بترقية كل خادم MLflow قيد التشغيل إلى الإصدار 3.11.1 أو أحدث وأعد تشغيل النشر [S2]. حتى يتم تفعيل وقت التشغيل الثابت، قم بتعيين MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. اجعل MLflow مقتصرًا على الشبكات الموثوقة أو VPN أو SSO أو الوكيل العكسي المعتمد حيثما أمكن ذلك، وقم بمراجعة الوصول وسجلات المهام بحثًا عن نشاط غير متوقع [S3].

مغطاة بـ FixVibe

يمكن أن تؤكد عمليات الفحص النشطة التي تم التحقق منها من FixVibe عندما تفشل مسارات مهمة MLflow المكشوفة في فرض حدود المصادقة التي تم تكوينها للنشر باستخدام دليل محدد للقراءة فقط. تحدد النتائج حدود المصادقة المتأثرة وتشرح ما تم التحقق منه. لا يقوم الماسح الضوئي بإدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها، أو تعداد وظائف الوظيفة المسموح بها، أو محاولة تنفيذ تعليمات برمجية عن بعد أو رفض الخدمة.

تجاوز المصادقة في نقاط نهاية مهمة MLflow (CVE-2026-0545) — FixVibe research · FixVibe