Contexto técnico: MLflow, plataforma open-source ampliamente utilizada para la gestión del ciclo de vida de modelos de machine learning, presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) clasificada bajo CWE-918 con una puntuación CVSS de 9.3 (CRÍTICA). Esta vulnerabilidad ha sido incorporada al catálogo KEV (Known Exploited Vulnerabilities) de CISA, lo que confirma su explotación activa en entornos reales.
Mecanismo de explotación: La vulnerabilidad reside en la capacidad del servidor MLflow para realizar solicitudes HTTP en nombre del atacante hacia destinos arbitrarios. Un actor malicioso puede manipular parámetros de entrada del servidor MLflow para que este realice peticiones hacia recursos internos de red o hacia servicios de metadatos de proveedores cloud (por ejemplo, el endpoint http://169.254.169.254/latest/meta-data/ en AWS IMDSv1, o equivalentes en Azure y GCP). El servidor devuelve al atacante tanto el response_status como el response_body de la respuesta, permitiendo la extracción de información privilegiada.
Impacto potencial: La explotación exitosa de esta vulnerabilidad puede derivar en: (1) Acceso a credenciales cloud mediante la consulta de servicios de metadatos de instancia (IMDS), facilitando movimiento lateral y escalada de privilegios en entornos AWS, Azure o GCP; (2) Reconocimiento de infraestructura interna, incluyendo la identificación de servicios no expuestos públicamente; (3) Exfiltración de tokens, claves de API y secretos almacenados en servicios internos accesibles desde el servidor MLflow; (4) potencial encadenamiento con otras vulnerabilidades para lograr compromiso completo del entorno MLOps. Dado el uso extendido de MLflow en entornos de ciencia de datos con acceso a datos sensibles de entrenamiento y modelos, el riesgo operacional y de negocio es especialmente elevado.
Fecha límite FCEB (BOD 26-04): Las agencias federales deben aplicar las mitigaciones indicadas antes del 2 de septiembre de 2026, conforme a la Directiva Operacional Vinculante BOD 26-04 de CISA.