CVE-2026-64849: SSRF-Sicherheitslücke in MLflow wird aktiv ausgenutzt
CVE-2026-64849 (CVSS 9,3, EPSS ≥ 95. Perzentil) ist eine als kritisch eingestufte, nicht authentifizierte, serverseitige Request-Forgery-Schwachstelle (SSRF) [CWE-918] bei der MLflow-Webhook-Übermittlung. Die CVE betrifft alle Versionen vor 3.15.0. Die Hauptursache ist eine fehlerhafte Umleitungsverarbeitung und DNS-Rebinding. Die Schwachstelle wird durch Umgehung der Schutzmaßnahmen _validate_webhook_url in der Standardkonfiguration des MLflow-Tracking-Servers ausgenutzt. Die CISA hat CVE-2026-64849 in […]



