Visão geral da vulnerabilidade
CVE-2026-0545 é uma falha de autenticação ausente nas rotas de trabalho FastAPI do MLflow quando o aplicativo Basic Auth e a execução do trabalho estão habilitados [S1]. A correção de autenticação upstream do MLflow adicionou proteção e um teste de regressão para essas rotas, e a correção está presente no MLflow 3.11.1 e versões posteriores suportadas [S2]. O Red Hat Product Security classifica o problema de forma independente como Importante e documenta os contextos do produto afetados [S3].
Impacto
Um cliente de rede não autenticado pode ser capaz de interagir com funções de gerenciamento de trabalho do MLflow, apesar do limite de autenticação configurado da implantação [S1]. O impacto prático pode incluir acesso não autorizado a informações de trabalho, interrupção do trabalho, consumo de recursos e exposição de dados. A execução remota de código é condicional: depende da habilitação da execução do trabalho e de uma função de trabalho permitida executando trabalho privilegiado [S1][S3].
Correção
Atualize todos os servidores MLflow em execução para a versão 3.11.1 ou mais recente e reinicie a implantação [S2]. Até que o tempo de execução fixo esteja ativo, defina MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Mantenha o MLflow limitado a redes confiáveis, VPN, SSO ou um proxy reverso autenticado sempre que possível e revise o acesso e os logs de trabalho em busca de atividades inesperadas [S3].
Coberto por FixVibe
As varreduras ativas verificadas pelo FixVibe podem confirmar quando as rotas de trabalho do MLflow expostas falham em impor o limite de autenticação configurado da implantação usando evidências limitadas somente leitura. As descobertas identificam o limite de autenticação afetado e explicam o que foi verificado. O scanner não lista, lê, envia, executa, pesquisa ou cancela trabalhos, enumera funções de trabalho permitidas ou tenta execução remota de código ou negação de serviço.
