CVE-2026-64849

CRITICAL(9.3)KEVErhöhtes Risiko

MLflow Server-Side Request Forgery Vulnerability

Beschreibung

CVE-2026-64849 ist eine kritische Server-Side-Request-Forgery-Schwachstelle (SSRF) in MLflow, der Open-Source-Plattform für KI-Engineering mit Agenten, großen Sprachmodellen und Machine-Learning-Modellen. Vor Version 3.15.0 validiert der nicht authentifizierte Webhook-Test-Endpunkt nur die ursprünglich übermittelte URL, während der Zustellungs-Code Redirects folgt und den Hostnamen neu auflöst, ohne die zuvor geprüfte Adresse festzuhalten. Angreifer können diese Lücke ausnutzen, um den MLflow-Server dazu zu bringen, Anfragen an interne Dienste oder Cloud-Metadaten-Endpunkte zu senden und Antwortstatus sowie Antworttext zurückzulesen — ganz ohne Authentifizierung oder Benutzerinteraktion. Die CISA hat CVE-2026-64849 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und damit aktive Ausnutzung bestätigt, weshalb betroffene MLflow-Installationen trotz des noch niedrigen EPSS-Werts dringend gepatcht werden sollten.

KEV-Informationen

Hersteller
MLflow
Produkt
MLflow
Hinzugefügt am
19. August 2026
Fälligkeitsdatum
2. September 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
lfprojectsmlflow< 3.15.0

Referenzen

Schwachstellentyp

CWE-918: Server-Side Request Forgery (SSRF)

Server-Side Request Forgery tritt auf, wenn eine Anwendung eine Remote-Ressource abruft, ohne die vom Benutzer bereitgestellte URL korrekt zu validieren, sodass Angreifer den Server zu Anfragen an unerwartete Ziele zwingen können — selbst hinter Firewalls oder Netzwerk-Zugriffskontrollen. In MLflow prüft der Webhook-Test-Endpunkt die übermittelte URL nur einmal, doch die Zustellungslogik folgt anschließend Redirects und löst den Hostnamen neu auf, sodass die validierte Adresse nicht der letztlich kontaktierten Adresse entspricht — eine klassische Lücke zwischen Prüf- und Nutzungszeitpunkt, die SSRF gegen interne und Cloud-Metadaten-Dienste ermöglicht.

Mehr erfahren: CWE-918 — Server-Side Request Forgery (SSRF)

Auswirkungsanalyse

CVE-2026-64849 erreicht einen CVSS-3.1-Wert von 9.3 (kritisch) und ist aus der Ferne ohne physischen Zugriff ausnutzbar, einfach auszunutzen ohne besondere Bedingungen und erfordert weder Authentifizierung noch Benutzerinteraktion. Der geänderte Scope bedeutet, dass der Angriff über die verwundbare MLflow-Komponente hinausreicht: Der Server lässt sich als Proxy gegen interne Dienste und Cloud-Metadaten-Endpunkte wie Instanz-Credential-APIs missbrauchen. Die hohe Vertraulichkeitsauswirkung ist das Kernrisiko — Angreifer erhalten Status und Inhalt interner Antworten, wodurch Cloud-Zugangsdaten, interne API-Daten und Netzwerktopologie offengelegt werden können; die geringe Integritätsauswirkung spiegelt wider, dass manche internen Endpunkte auch zustandsändernde Anfragen akzeptieren. Da die CISA die Schwachstelle mit Behebungsfrist 02.09.2026 im KEV-Katalog führt, sollten Organisationen exponierte MLflow-Instanzen als aktiv angegriffen betrachten, auch wenn der EPSS-Wert von rund 1,1 % (63. Perzentil) noch keine massenhafte Ausnutzung anzeigt.

Exploit-Reifegrad

Öffentliche Exploit-Details zu CVE-2026-64849 sind verfügbar: Die Schwachstelle ist mit Proof-of-Concept-Informationen im MLflow-GitHub-Issue #24179 und im Hersteller-Advisory GHSA-7gwp-5pfp-969j dokumentiert. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog mit Frist 02.09.2026 bestätigt; eine Ransomware-Nutzung ist derzeit unbekannt. Der EPSS-Wert von rund 1,1 % (63. Perzentil) deutet darauf hin, dass die Ausnutzung noch nicht flächendeckend erfolgt, doch angesichts eines öffentlichen PoC, eines nicht authentifizierten Netzwerk-Angriffspfads und bestätigter Aktivität sollten exponierte MLflow-Instanzen umgehend gepatcht oder isoliert werden.

Behebung

  1. Befolgen Sie die von der CISA vorgegebene KEV-Maßnahme: Wenden Sie Gegenmaßnahmen gemäß Herstelleranweisungen an, stellen Sie die Einhaltung der BOD-26-04-Patching-Vorgaben sicher und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind — die KEV-Frist endet am 02.09.2026.
  2. Aktualisieren Sie MLflow auf Version 3.15.0 oder neuer, die die Redirect- und DNS-Neuauflösungslücke im Webhook-Zustellungspfad behebt (siehe offizieller Patch-Commit und die v3.15.0-Release-Notes).
  3. Beschränken Sie bis zum Upgrade den ausgehenden Netzwerkverkehr der MLflow-Hosts: Blockieren Sie Anfragen an private IP-Bereiche (10.x.x.x, 172.16–31.x.x, 192.168.x.x, 127.x.x.x) und an die Cloud-Metadaten-Adresse 169.254.169.254 und erzwingen Sie IMDSv2 (oder den entsprechend gehärteten Metadaten-Dienst) auf Cloud-Instanzen.
  4. Exponieren Sie den MLflow-Tracking-Server — insbesondere den nicht authentifizierten Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test — nicht im Internet; sichern Sie ihn hinter Authentifizierung, einem VPN oder einem Reverse-Proxy mit Zugriffskontrolle ab.
  5. Prüfen Sie die Server-Logs auf verdächtige Webhook-Test-Aufrufe und ausgehende Anfragen an interne Adressen oder Metadaten-Endpunkte und rotieren Sie alle Cloud-Zugangsdaten, die eine exponierte Instanz geleakt haben könnte.

Technische Details

Die Schwachstelle ist eine Lücke zwischen Prüf- und Nutzungszeitpunkt in der Webhook-Pipeline von MLflow: Der nicht authentifizierte Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test ruft _validate_webhook_url() in mlflow/utils/validation.py nur für die ursprünglich übermittelte URL auf, während mlflow/webhooks/delivery.py anschließend HTTP-Redirects folgt und den Hostnamen neu auflöst, ohne die zuvor validierte IP-Adresse festzuhalten. Ein Angreifer kann daher eine URL übermitteln, die die Validierung besteht, und die Zustellungsanfrage anschließend umleiten — oder DNS zum Anfragezeitpunkt abweichend auflösen lassen — hin zu internen Diensten oder dem Cloud-Metadaten-Endpunkt. Da der Endpunkt response_status und response_body zurückgibt, handelt es sich um eine vollständig lesende SSRF und nicht um eine blinde, passend zum CVSS-3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N: über das Netzwerk erreichbar, geringe Komplexität, keine Privilegien, keine Benutzerinteraktion, mit Scope-Wechsel in angrenzende interne Systeme und hoher Vertraulichkeitsauswirkung.

Häufig gestellte Fragen

Wird CVE-2026-64849 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-64849 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was aktive Ausnutzung in freier Wildbahn bestätigt, und über das MLflow-Security-Advisory sind öffentliche Exploit-Details verfügbar. Eine Ransomware-Nutzung ist derzeit als unbekannt eingestuft.

Welche Produkte sind von CVE-2026-64849 betroffen?

Betroffen sind alle MLflow-Versionen vor 3.15.0. Die verwundbare Komponente ist der nicht authentifizierte Webhook-Test-Endpunkt (POST /api/2.0/mlflow/webhooks/{id}/test) des MLflow-Tracking-Servers.

Wie behebe ich CVE-2026-64849?

Aktualisieren Sie MLflow auf Version 3.15.0 oder neuer und folgen Sie dabei der KEV-Maßnahme der CISA sowie den BOD-26-04-Vorgaben (Frist 02.09.2026). Blockieren Sie als Übergangsmaßnahme den ausgehenden Verkehr der MLflow-Hosts zu privaten IP-Bereichen und Cloud-Metadaten-Diensten und exponieren Sie den Tracking-Server nicht ohne Authentifizierung im Internet.

Wie schwerwiegend ist CVE-2026-64849?

Die Schwachstelle ist mit einem CVSS-3.1-Wert von 9.3 als kritisch eingestuft: Sie ist aus der Ferne ohne Authentifizierung oder Benutzerinteraktion ausnutzbar und erlaubt Angreifern das Auslesen von Antworten interner und Cloud-Metadaten-Dienste. Der EPSS-Wert von rund 1,1 % liegt im 63. Perzentil, doch die KEV-Listung überwiegt — behandeln Sie die Schwachstelle als sofort zu patchen.

CVSS-Score

9.3
CRITICAL(9.3)

EPSS-Score

EPSS-Score16.41%
EPSS-Perzentil96.8%

Daten

Veröffentlicht17. August 2026
Zuletzt geändert20. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.