Descripción general de la vulnerabilidad
CVE-2026-0545 es una falla de autenticación faltante en las rutas de trabajo FastAPI de MLflow cuando la aplicación de autenticación básica y la ejecución del trabajo están habilitadas [S1]. La solución de autenticación ascendente de MLflow agregó protección y una prueba de regresión para estas rutas, y la solución está presente en MLflow 3.11.1 y versiones posteriores compatibles [S2]. Red Hat Product Security califica de forma independiente el problema como Importante y documenta los contextos de los productos afectados [S3].
Impacto
Un cliente de red no autenticado puede interactuar con las funciones de administración de trabajos de MLflow a pesar del límite de autenticación configurado de la implementación [S1]. El impacto práctico puede incluir acceso no autorizado a información laboral, interrupción del trabajo, consumo de recursos y exposición de datos. La ejecución remota de código es condicional: depende de que la ejecución del trabajo esté habilitada y de que una función de trabajo permitida realice un trabajo privilegiado [S1][S3].
Remediación
Actualice todos los servidores MLflow en ejecución a la versión 3.11.1 o posterior y reinicie la implementación [S2]. Hasta que el tiempo de ejecución fijo esté activo, establezca MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Mantenga MLflow limitado a redes confiables, VPN, SSO o un proxy inverso autenticado cuando sea posible, y revise los registros de acceso y trabajos para detectar actividad inesperada [S3].
Cubierto por FixVibe
Los análisis activos verificados por FixVibe pueden confirmar cuando las rutas de trabajo de MLflow expuestas no logran imponer el límite de autenticación configurado de la implementación utilizando evidencia limitada de solo lectura. Los hallazgos identifican el límite de autenticación afectado y explican lo que se verificó. El escáner no enumera, lee, envía, ejecuta, busca ni cancela trabajos, no enumera las funciones de trabajo permitidas ni intenta la ejecución remota de código o la denegación de servicio.
