Güvenlik Açığı Genel Bakış
CVE-2026-0545, Temel Kimlik Doğrulama uygulaması ve iş yürütme etkinleştirildiğinde MLflow'un FastAPI iş rotalarında eksik kimlik doğrulama hatasıdır [S1]. MLflow'un yukarı akış kimlik doğrulama düzeltmesi, bu rotalar için koruma ve regresyon testi ekledi ve düzeltme, MLflow 3.11.1 ve sonraki desteklenen sürümlerde [S2] mevcuttur. Red Hat Ürün Güvenliği bağımsız olarak sorunu Önemli olarak derecelendirir ve etkilenen ürün bağlamlarını belgeler [S3].
Etki
Kimliği doğrulanmamış bir ağ istemcisi, dağıtımın yapılandırılmış kimlik doğrulama sınırına [S1] rağmen MLflow iş yönetimi işlevleriyle etkileşime girebilir. Pratik etki, iş bilgilerine yetkisiz erişimi, işin aksamasını, kaynak tüketimini ve verilerin açığa çıkmasını içerebilir. Uzaktan kod yürütme koşulludur: iş yürütmenin etkinleştirilmesine ve ayrıcalıklı işi gerçekleştiren izin verilen bir iş işlevine bağlıdır [S1] [S3].
İyileştirme
Çalışan her MLflow sunucusunu sürüm 3.11.1 veya daha yeni bir sürüme yükseltin ve dağıtımı yeniden başlatın [S2]. Sabit çalışma zamanı yayınlanıncaya kadar MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false olarak ayarlayın. Mümkün olduğunda MLflow'u güvenilir ağlar, VPN, SSO veya kimliği doğrulanmış bir ters proxy ile sınırlı tutun ve beklenmedik etkinliklere karşı erişim ve iş günlüklerini inceleyin [S3].
FixVibe kapsamındadır
FixVibe doğrulanmış aktif taramalar, açığa çıkan MLflow iş yollarının sınırlı, salt okunur kanıtlar kullanarak dağıtımın yapılandırılmış kimlik doğrulama sınırını uygulama konusunda başarısız olduğunu doğrulayabilir. Bulgular, etkilenen kimlik doğrulama sınırını tanımlar ve neyin doğrulandığını açıklar. Tarayıcı işleri listelemez, okumaz, göndermez, yürütmez, aramaz veya iptal etmez, izin verilen iş işlevlerini sıralamaz veya uzaktan kod yürütmeye veya hizmet reddine teşebbüs etmez.
