FixVibe
Покрыто FixVibecritical

Обход аутентификации в конечных точках задания MLflow (CVE-2026-0545)

CVE-2026-0545 — это ошибка границы аутентификации MLflow, влияющая на маршруты заданий FastAPI, когда включена базовая аутентификация и выполнение заданий. FixVibe теперь покрывает эту уязвимость с помощью проверенной активной проверки только для чтения, которая подтверждает отсутствие границы аутентификации без перечисления, чтения, отправки, выполнения, поиска или отмены заданий.

CVE-2026-0545CWE-306

Обзор уязвимостей

CVE-2026-0545 — это ошибка, связанная с отсутствием аутентификации в маршрутах заданий FastAPI MLflow, когда приложение базовой аутентификации и выполнение заданий включены [S1]. Исправление аутентификации восходящего потока MLflow добавило защиту и регрессионное тестирование для этих маршрутов, и исправление присутствует в MLflow 3.11.1 и более поздних поддерживаемых выпусках [S2]. Red Hat Product Security независимо оценивает проблему как «Важную» и документирует затронутый контекст продукта [S3].

Влияние

Сетевой клиент, не прошедший проверку подлинности, может иметь возможность взаимодействовать с функциями управления заданиями MLflow, несмотря на настроенную границу аутентификации развертывания [S1]. Практическое воздействие может включать несанкционированный доступ к информации о работе, срыв работы, потребление ресурсов и раскрытие данных. Удаленное выполнение кода является условным: оно зависит от того, включено ли выполнение задания и разрешена ли функция задания, выполняющая привилегированную работу [S1][S3].

Исправление

Обновите каждый работающий сервер MLflow до версии 3.11.1 или новее и перезапустите развертывание [S2]. Пока фиксированная среда выполнения не будет активна, установите MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false. По возможности ограничивайте MLflow доверенными сетями, VPN, SSO или аутентифицированным обратным прокси-сервером, а также проверяйте журналы доступа и заданий на предмет непредвиденной активности [S3].

Охвачено FixVibe

Активное сканирование, проверенное FixVibe, может подтвердить, что открытые маршруты заданий MLflow не обеспечивают соблюдение настроенной границы аутентификации развертывания с использованием ограниченных доказательств, доступных только для чтения. Результаты идентифицируют затронутую границу аутентификации и объясняют, что было проверено. Сканер не составляет список, не читает, не отправляет, не выполняет, не ищет и не отменяет задания, не перечисляет разрешенные функции задания и не пытается удаленно выполнить код или отказать в обслуживании.

Обход аутентификации в конечных точках задания MLflow (CVE-2026-0545) — FixVibe research · FixVibe