FixVibe
Coberto por FixVibecritical

Ignorar autenticação em endpoints de trabalho MLflow (CVE-2026-0545)

CVE-2026-0545 é uma falha no limite de autenticação do MLflow que afeta as rotas de trabalho FastAPI quando a autenticação básica e a execução de trabalho estão habilitadas. O FixVibe agora cobre essa exposição com uma verificação ativa verificada e somente leitura que confirma o limite de autenticação ausente sem listar, ler, enviar, executar, pesquisar ou cancelar trabalhos.

CVE-2026-0545CWE-306

Visão geral da vulnerabilidade

CVE-2026-0545 é uma falha de autenticação ausente nas rotas de trabalho FastAPI do MLflow quando o aplicativo Basic Auth e a execução do trabalho estão habilitados [S1]. A correção de autenticação upstream do MLflow adicionou proteção e um teste de regressão para essas rotas, e a correção está presente no MLflow 3.11.1 e versões posteriores suportadas [S2]. O Red Hat Product Security classifica o problema de forma independente como Importante e documenta os contextos do produto afetados [S3].

Impacto

Um cliente de rede não autenticado pode ser capaz de interagir com funções de gerenciamento de trabalho do MLflow, apesar do limite de autenticação configurado da implantação [S1]. O impacto prático pode incluir acesso não autorizado a informações de trabalho, interrupção do trabalho, consumo de recursos e exposição de dados. A execução remota de código é condicional: depende da habilitação da execução do trabalho e de uma função de trabalho permitida executando trabalho privilegiado [S1][S3].

Correção

Atualize todos os servidores MLflow em execução para a versão 3.11.1 ou mais recente e reinicie a implantação [S2]. Até que o tempo de execução fixo esteja ativo, defina MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. Mantenha o MLflow limitado a redes confiáveis, VPN, SSO ou um proxy reverso autenticado sempre que possível e revise o acesso e os logs de trabalho em busca de atividades inesperadas [S3].

Coberto por FixVibe

As varreduras ativas verificadas pelo FixVibe podem confirmar quando as rotas de trabalho do MLflow expostas falham em impor o limite de autenticação configurado da implantação usando evidências limitadas somente leitura. As descobertas identificam o limite de autenticação afetado e explicam o que foi verificado. O scanner não lista, lê, envia, executa, pesquisa ou cancela trabalhos, enumera funções de trabalho permitidas ou tenta execução remota de código ou negação de serviço.

Ignorar autenticação em endpoints de trabalho MLflow (CVE-2026-0545) — FixVibe research · FixVibe