취약점 개요
CVE-2026-0545는 기본 인증 애플리케이션 및 작업 실행이 활성화된 경우 MLflow의 FastAPI 작업 경로에 인증이 누락되는 결함입니다[S1]. MLflow의 업스트림 인증 수정은 이러한 경로에 대한 보호 및 회귀 테스트를 추가했으며 수정은 MLflow 3.11.1 이상 지원 릴리스[S2]에 있습니다. Red Hat 제품 보안팀은 독립적으로 문제를 중요 등급으로 평가하고 영향을 받는 제품 컨텍스트를 문서화합니다[S3].
영향
인증되지 않은 네트워크 클라이언트는 배포의 구성된 인증 경계에도 불구하고 MLflow 작업 관리 기능과 상호 작용할 수 있습니다[S1]. 실질적인 영향에는 작업 정보에 대한 무단 액세스, 작업 중단, 리소스 소비 및 데이터 노출이 포함될 수 있습니다. 원격 코드 실행은 조건부입니다. 이는 활성화된 작업 실행과 권한 있는 작업을 수행하는 허용된 작업 기능에 따라 달라집니다[S1][S3].
해결
실행 중인 모든 MLflow 서버를 버전 3.11.1 이상으로 업그레이드하고 배포를 다시 시작합니다[S2]. 고정 런타임이 활성화될 때까지 MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false를 설정합니다. 가능한 경우 MLflow를 신뢰할 수 있는 네트워크, VPN, SSO 또는 인증된 역방향 프록시로 제한하고 액세스 및 작업 로그에서 예기치 않은 활동이 있는지 검토하세요[S3].
FixVibe에서 다루었습니다.
FixVibe 확인 활성 스캔은 노출된 MLflow 작업 경로가 제한된 읽기 전용 증거를 사용하여 배포의 구성된 인증 경계를 적용하지 못하는 경우를 확인할 수 있습니다. 조사 결과는 영향을 받은 인증 경계를 식별하고 확인된 내용을 설명합니다. 스캐너는 작업을 나열, 읽기, 제출, 실행, 검색 또는 취소하거나, 허용된 작업 기능을 열거하거나, 원격 코드 실행 또는 서비스 거부를 시도하지 않습니다.
