CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 19 Ago 2026 18:56

Alerta de Seguridad: MLflow Server-Side Request Forgery permite acceso a servicios internos y metadatos cloud (CVE-2026-64849)

Alerta de Seguridad: MLflow Server-Side Request Forgery permite acceso a servicios internos y metadatos cloud (CVE-2026-64849)

SSRF crítico (CVSS 9.3) en MLflow permite a atacantes acceder a servicios internos y metadatos cloud, exponiendo respuestas HTTP sensibles sin autenticación previa.

Contexto técnico: MLflow, plataforma open-source ampliamente utilizada para la gestión del ciclo de vida de modelos de machine learning, presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) clasificada bajo CWE-918 con una puntuación CVSS de 9.3 (CRÍTICA). Esta vulnerabilidad ha sido incorporada al catálogo KEV (Known Exploited Vulnerabilities) de CISA, lo que confirma su explotación activa en entornos reales.

Mecanismo de explotación: La vulnerabilidad reside en la capacidad del servidor MLflow para realizar solicitudes HTTP en nombre del atacante hacia destinos arbitrarios. Un actor malicioso puede manipular parámetros de entrada del servidor MLflow para que este realice peticiones hacia recursos internos de red o hacia servicios de metadatos de proveedores cloud (por ejemplo, el endpoint http://169.254.169.254/latest/meta-data/ en AWS IMDSv1, o equivalentes en Azure y GCP). El servidor devuelve al atacante tanto el response_status como el response_body de la respuesta, permitiendo la extracción de información privilegiada.

Impacto potencial: La explotación exitosa de esta vulnerabilidad puede derivar en: (1) Acceso a credenciales cloud mediante la consulta de servicios de metadatos de instancia (IMDS), facilitando movimiento lateral y escalada de privilegios en entornos AWS, Azure o GCP; (2) Reconocimiento de infraestructura interna, incluyendo la identificación de servicios no expuestos públicamente; (3) Exfiltración de tokens, claves de API y secretos almacenados en servicios internos accesibles desde el servidor MLflow; (4) potencial encadenamiento con otras vulnerabilidades para lograr compromiso completo del entorno MLOps. Dado el uso extendido de MLflow en entornos de ciencia de datos con acceso a datos sensibles de entrenamiento y modelos, el riesgo operacional y de negocio es especialmente elevado.

Fecha límite FCEB (BOD 26-04): Las agencias federales deben aplicar las mitigaciones indicadas antes del 2 de septiembre de 2026, conforme a la Directiva Operacional Vinculante BOD 26-04 de CISA.

SSRF (Server-Side Request Forgery) explotable de forma remota sin autenticación previa. El atacante envía peticiones manipuladas al servidor MLflow expuesto para forzar solicitudes hacia servicios internos o endpoints de metadatos cloud (AWS IMDSv1/v2, Azure IMDS, GCP metadata server). Permite Information Disclosure y potencial escalada de privilegios (LPE en entorno cloud) mediante obtención de credenciales IAM temporales. No se clasifica como RCE directo, pero el encadenamiento con credenciales cloud extraídas puede derivar en compromiso total del entorno. Vector de red, sin interacción de usuario requerida.

CVEs (1)
CVE-2026-64849
  • Aplicar el parche oficial: Revisar y aplicar los cambios introducidos en el Pull Request oficial de MLflow (mlflow/mlflow#24258) que corrige la validación de URLs y restricción de destinos permitidos para solicitudes del servidor.
  • Actualizar MLflow a la versión parcheada: Identificar la versión afectada en uso mediante pip show mlflow o mlflow --version y actualizar a la versión que incorpora el fix del PR#24258 tan pronto esté disponible en PyPI (pip install --upgrade mlflow).
  • Restringir acceso de red al servidor MLflow: Limitar el acceso al servidor MLflow únicamente a IPs y rangos de red autorizados mediante firewall o grupos de seguridad. No exponer el servidor MLflow directamente a Internet.
  • Bloquear el acceso al endpoint de metadatos cloud (IMDSv1): En entornos AWS, deshabilitar IMDSv1 y requerir IMDSv2 (HttpTokens: required) para mitigar la extracción de credenciales vía SSRF. Aplicar controles equivalentes en Azure y GCP.
  • Implementar controles de red en la capa del servidor MLflow: Configurar reglas de egress/salida que impidan al proceso del servidor MLflow realizar conexiones hacia rangos de IP privados (RFC 1918: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) y rangos link-local (169.254.0.0/16).
  • Revisar logs y aplicar Forensics Triage: Analizar los registros del servidor MLflow en busca de solicitudes hacia destinos inusuales o internos. Seguir los requisitos de triaje forense establecidos en la guía de implementación de BOD 26-04 de CISA.
  • Cumplimiento BOD 26-04 (FCEB): Las agencias federales deben remediarse antes del 2 de septiembre de 2026 conforme a la Directiva Operacional Vinculante de CISA. Si no existen mitigaciones disponibles, valorar la discontinuación del uso del producto según las instrucciones de CISA.
  • Monitorización continua: Implementar alertas sobre intentos de acceso a rangos de metadatos cloud y servicios internos desde el proceso del servidor MLflow mediante SIEM o herramientas de detección de amenazas de red.
[INFO] CVE-2026-64849: SSRF Crítico en MLflow Permite Acceso a Servicios Internos y Metadatos Cloud  ·  [INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2026-64849: SSRF Crítico en MLflow Permite Acceso a Servicios Internos y Metadatos Cloud  ·  [INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·