FixVibe
FixVibe kapsamındadırcritical

MLflow İş Uç Noktalarında Kimlik Doğrulamayı Atlama (CVE-2026-0545)

CVE-2026-0545, Temel Kimlik Doğrulama ve iş yürütme etkinleştirildiğinde FastAPI iş rotalarını etkileyen bir MLflow kimlik doğrulama sınırı hatasıdır. FixVibe artık işleri listelemeden, okumadan, göndermeden, yürütmeden, aramadan veya iptal etmeden, eksik kimlik doğrulama sınırını doğrulayan doğrulanmış, salt okunur etkin bir kontrolle bu riski kapsıyor.

CVE-2026-0545CWE-306

Güvenlik Açığı Genel Bakış

CVE-2026-0545, Temel Kimlik Doğrulama uygulaması ve iş yürütme etkinleştirildiğinde MLflow'un FastAPI iş rotalarında eksik kimlik doğrulama hatasıdır [S1]. MLflow'un yukarı akış kimlik doğrulama düzeltmesi, bu rotalar için koruma ve regresyon testi ekledi ve düzeltme, MLflow 3.11.1 ve sonraki desteklenen sürümlerde [S2] mevcuttur. Red Hat Ürün Güvenliği bağımsız olarak sorunu Önemli olarak derecelendirir ve etkilenen ürün bağlamlarını belgeler [S3].

Etki

Kimliği doğrulanmamış bir ağ istemcisi, dağıtımın yapılandırılmış kimlik doğrulama sınırına [S1] rağmen MLflow iş yönetimi işlevleriyle etkileşime girebilir. Pratik etki, iş bilgilerine yetkisiz erişimi, işin aksamasını, kaynak tüketimini ve verilerin açığa çıkmasını içerebilir. Uzaktan kod yürütme koşulludur: iş yürütmenin etkinleştirilmesine ve ayrıcalıklı işi gerçekleştiren izin verilen bir iş işlevine bağlıdır [S1] [S3].

İyileştirme

Çalışan her MLflow sunucusunu sürüm 3.11.1 veya daha yeni bir sürüme yükseltin ve dağıtımı yeniden başlatın [S2]. Sabit çalışma zamanı yayınlanıncaya kadar MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false olarak ayarlayın. Mümkün olduğunda MLflow'u güvenilir ağlar, VPN, SSO veya kimliği doğrulanmış bir ters proxy ile sınırlı tutun ve beklenmedik etkinliklere karşı erişim ve iş günlüklerini inceleyin [S3].

FixVibe kapsamındadır

FixVibe doğrulanmış aktif taramalar, açığa çıkan MLflow iş yollarının sınırlı, salt okunur kanıtlar kullanarak dağıtımın yapılandırılmış kimlik doğrulama sınırını uygulama konusunda başarısız olduğunu doğrulayabilir. Bulgular, etkilenen kimlik doğrulama sınırını tanımlar ve neyin doğrulandığını açıklar. Tarayıcı işleri listelemez, okumaz, göndermez, yürütmez, aramaz veya iptal etmez, izin verilen iş işlevlerini sıralamaz veya uzaktan kod yürütmeye veya hizmet reddine teşebbüs etmez.

MLflow İş Uç Noktalarında Kimlik Doğrulamayı Atlama (CVE-2026-0545) — FixVibe research · FixVibe