FixVibe
Coperto da FixVibecritical

Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545)

CVE-2026-0545 è un difetto dei limiti di autenticazione MLflow che interessa i percorsi dei processi FastAPI quando l'autenticazione di base e l'esecuzione dei processi sono abilitate. FixVibe ora copre questa esposizione con un controllo attivo verificato e di sola lettura che conferma il limite di autenticazione mancante senza elencare, leggere, inviare, eseguire, cercare o annullare lavori.

CVE-2026-0545CWE-306

Panoramica delle vulnerabilità

CVE-2026-0545 è un difetto di autenticazione mancante nei percorsi di lavoro FastAPI di MLflow quando l'applicazione di autenticazione di base e l'esecuzione del lavoro sono abilitate [S1]. La correzione dell'autenticazione upstream di MLflow ha aggiunto protezione e un test di regressione per questi percorsi e la correzione è presente in MLflow 3.11.1 e versioni successive supportate [S2]. Red Hat Product Security valuta in modo indipendente il problema come Importante e documenta i contesti del prodotto interessati [S3].

Impatto

Un client di rete non autenticato potrebbe essere in grado di interagire con le funzioni di gestione dei lavori di MLflow nonostante il limite di autenticazione configurato della distribuzione [S1]. L'impatto pratico può includere l'accesso non autorizzato alle informazioni sul lavoro, l'interruzione del lavoro, il consumo di risorse e l'esposizione dei dati. L'esecuzione del codice remoto è condizionale: dipende dall'abilitazione dell'esecuzione del lavoro e da una funzione di lavoro consentita che esegue un lavoro privilegiato [S1] [S3].

Bonifica

Aggiorna ogni server MLflow in esecuzione alla versione 3.11.1 o successiva e riavvia la distribuzione [S2]. Fino a quando il runtime fisso non sarà attivo, impostare MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Mantieni MLflow limitato a reti attendibili, VPN, SSO o un proxy inverso autenticato, ove possibile, ed esamina i registri di accesso e di lavoro per attività impreviste [S3].

Coperto da FixVibe

Le scansioni attive verificate di FixVibe possono confermare quando i percorsi di lavoro MLflow esposti non riescono a applicare il limite di autenticazione configurato della distribuzione utilizzando prove limitate e di sola lettura. I risultati identificano il limite di autenticazione interessato e spiegano cosa è stato verificato. Lo scanner non elenca, legge, invia, esegue, cerca o annulla lavori, non enumera le funzioni lavoro consentite né tenta l'esecuzione di codice remoto o la negazione del servizio.

Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545) — FixVibe research · FixVibe