Ikhtisar Kerentanan
CVE-2026-0545 adalah kelemahan autentikasi yang hilang di rute pekerjaan FastAPI MLflow ketika aplikasi Auth Dasar dan eksekusi pekerjaan diaktifkan [S1]. Perbaikan autentikasi hulu MLflow menambahkan perlindungan dan uji regresi untuk rute ini, dan perbaikan tersebut terdapat di MLflow 3.11.1 dan rilis yang didukung lebih baru [S2]. Red Hat Product Security secara independen menilai masalah ini Penting dan mendokumentasikan konteks produk yang terpengaruh [S3].
Dampak
Klien jaringan yang tidak diautentikasi mungkin dapat berinteraksi dengan fungsi manajemen pekerjaan MLflow meskipun batas autentikasi penyebaran telah dikonfigurasi [S1]. Dampak praktisnya dapat mencakup akses tidak sah terhadap informasi pekerjaan, gangguan pekerjaan, konsumsi sumber daya, dan paparan data. Eksekusi kode jarak jauh bersifat kondisional: bergantung pada eksekusi tugas yang diaktifkan dan fungsi tugas yang diizinkan melakukan pekerjaan istimewa [S1][S3].
Remediasi
Tingkatkan setiap server MLflow yang berjalan ke versi 3.11.1 atau lebih baru dan mulai ulang penerapan [S2]. Hingga runtime tetap ditayangkan, setel MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Jaga agar MLflow tetap terbatas pada jaringan tepercaya, VPN, SSO, atau proksi terbalik yang diautentikasi jika memungkinkan, dan tinjau akses dan log pekerjaan untuk aktivitas yang tidak terduga [S3].
Dicakup oleh FixVibe
Pemindaian aktif terverifikasi FixVibe dapat mengonfirmasi ketika rute pekerjaan MLflow yang terekspos gagal menerapkan batas autentikasi penerapan yang dikonfigurasi menggunakan bukti terbatas dan hanya baca. Temuan mengidentifikasi batas autentikasi yang terpengaruh dan menjelaskan apa yang telah diverifikasi. Pemindai tidak mencantumkan, membaca, mengirimkan, mengeksekusi, mencari, atau membatalkan pekerjaan, menghitung fungsi pekerjaan yang diperbolehkan, atau mencoba mengeksekusi kode jarak jauh atau penolakan layanan.
