FixVibe
Cubierto por FixVibecritical

Omisión de autenticación en puntos finales de trabajos de MLflow (CVE-2026-0545)

CVE-2026-0545 es una falla en los límites de autenticación de MLflow que afecta las rutas de trabajo FastAPI cuando la autenticación básica y la ejecución del trabajo están habilitadas. FixVibe ahora cubre esta exposición con una verificación activa verificada de solo lectura que confirma el límite de autenticación faltante sin enumerar, leer, enviar, ejecutar, buscar o cancelar trabajos.

CVE-2026-0545CWE-306

Descripción general de la vulnerabilidad

CVE-2026-0545 es una falla de autenticación faltante en las rutas de trabajo FastAPI de MLflow cuando la aplicación de autenticación básica y la ejecución del trabajo están habilitadas [S1]. La solución de autenticación ascendente de MLflow agregó protección y una prueba de regresión para estas rutas, y la solución está presente en MLflow 3.11.1 y versiones posteriores compatibles [S2]. Red Hat Product Security califica de forma independiente el problema como Importante y documenta los contextos de los productos afectados [S3].

Impacto

Un cliente de red no autenticado puede interactuar con las funciones de administración de trabajos de MLflow a pesar del límite de autenticación configurado de la implementación [S1]. El impacto práctico puede incluir acceso no autorizado a información laboral, interrupción del trabajo, consumo de recursos y exposición de datos. La ejecución remota de código es condicional: depende de que la ejecución del trabajo esté habilitada y de que una función de trabajo permitida realice un trabajo privilegiado [S1][S3].

Remediación

Actualice todos los servidores MLflow en ejecución a la versión 3.11.1 o posterior y reinicie la implementación [S2]. Hasta que el tiempo de ejecución fijo esté activo, establezca MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Mantenga MLflow limitado a redes confiables, VPN, SSO o un proxy inverso autenticado cuando sea posible, y revise los registros de acceso y trabajos para detectar actividad inesperada [S3].

Cubierto por FixVibe

Los análisis activos verificados por FixVibe pueden confirmar cuando las rutas de trabajo de MLflow expuestas no logran imponer el límite de autenticación configurado de la implementación utilizando evidencia limitada de solo lectura. Los hallazgos identifican el límite de autenticación afectado y explican lo que se verificó. El escáner no enumera, lee, envía, ejecuta, busca ni cancela trabajos, no enumera las funciones de trabajo permitidas ni intenta la ejecución remota de código o la denegación de servicio.

Omisión de autenticación en puntos finales de trabajos de MLflow (CVE-2026-0545) — FixVibe research · FixVibe