漏洞概述
CVE-2026-0545 是啟用基本驗證應用程式和作業執行時 MLflow FastAPI 作業路由中的缺少身分驗證缺陷 [S1]。 MLflow 的上游驗證修復增加了對這些路由的保護和回歸測試,該修復存在於 MLflow 3.11.1 和更高版本支援的版本 [S2] 中。紅帽產品安全部門獨立將此問題評級為「重要」並記錄受影響的產品環境 [S3]。
影響
儘管部署配置了身份驗證邊界,但未經身份驗證的網路用戶端仍可能能夠與 MLflow 作業管理功能進行互動 [S1]。實際影響可能包括未經授權存取工作資訊、工作中斷、資源消耗和資料外洩。遠端程式碼執行是有條件的:它取決於啟用的作業執行以及允許執行特權工作的作業功能 [S1][S3]。
修復
將每個正在執行的 MLflow 伺服器升級到版本 3.11.1 或更高版本,然後重新啟動部署 [S2]。在固定運行時生效之前,請設定 MLFLOW_SERVER_ENABLE_JOB_EXECUTION=false。將 MLflow 限制在受信任的網路、VPN、SSO 或可能的情況下經過驗證的反向代理,並檢查存取和作業日誌是否有意外活動 [S3]。
由 FixVibe 覆蓋
FixVibe 驗證的主動掃描可以確認公開的 MLflow 作業路由何時無法使用有限的唯讀證據強制執行部署的設定驗證邊界。調查結果確定了受影響的身份驗證邊界並解釋了已驗證的內容。掃描程式不會列出、讀取、提交、執行、搜尋或取消作業,列舉允許的作業功能,或嘗試遠端執行程式碼或拒絕服務。
