FixVibe
覆盖FixVibecritical

MLflow 作业端点中的身份验证绕过 (CVE-2026-0545)

CVE-2026-0545 是一个 MLflow 身份验证边界缺陷,在启用基本身份验证和作业执行时,会影响 FastAPI 作业路由。 FixVibe 现在通过经过验证的只读主动检查来覆盖此漏洞,该检查可确认缺少的身份验证边界,而无需列出、读取、提交、执行、搜索或取消作业。

CVE-2026-0545CWE-306

漏洞概述

CVE-2026-0545 是启用基本身份验证应用程序和作业执行时 MLflow FastAPI 作业路由中的缺少身份验证缺陷 [S1]。 MLflow 的上游身份验证修复增加了对这些路由的保护和回归测试,该修复存在于 MLflow 3.11.1 和更高版本支持的版本 [S2] 中。红帽产品安全部门独立将该问题评级为“重要”并记录受影响的产品环境 [S3]。

影响

尽管部署配置了身份验证边界,但未经身份验证的网络客户端仍可能能够与 MLflow 作业管理功能进行交互 [S1]。实际影响可能包括未经授权访问工作信息、工作中断、资源消耗和数据泄露。远程代码执行是有条件的:它取决于启用的作业执行以及允许执行特权工作的作业功能 [S1][S3]。

修复

将每个正在运行的 MLflow 服务器升级到版本 3.11.1 或更高版本,然后重新启动部署 [S2]。在固定运行时生效之前,请设置 MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false。将 MLflow 限制在受信任的网络、VPN、SSO 或可能的情况下经过身份验证的反向代理,并检查访问和作业日志是否存在意外活动 [S3]。

由 FixVibe 覆盖

FixVibe 验证的主动扫描可以确认公开的 MLflow 作业路由何时无法使用有限的只读证据强制执行部署的配置身份验证边界。调查结果确定了受影响的身份验证边界并解释了已验证的内容。扫描程序不会列出、读取、提交、执行、搜索或取消作业,枚举允许的作业功能,或尝试远程执行代码或拒绝服务。

MLflow 作业端点中的身份验证绕过 (CVE-2026-0545) — FixVibe research · FixVibe