CVE-2026-64849: SSRF Crítico en MLflow Permite Acceso a Servicios Internos y Metadatos Cloud
CVE-2026-64849: Vulnerabilidad Crítica de Server-Side Request Forgery en MLflow
La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha añadido el CVE-2026-64849 a su catálogo de vulnerabilidades explotadas activamente (KEV), correspondiente a una vulnerabilidad de Server-Side Request Forgery (SSRF) en la plataforma de machine learning MLflow. Con una puntuación CVSS de 9.3 (CRÍTICA), esta vulnerabilidad representa una amenaza severa para organizaciones que utilizan MLflow en entornos expuestos a internet, especialmente aquellas que operan infraestructura en la nube.
La explotación activa confirmada de este fallo obliga a los equipos de seguridad y operaciones de ML a tomar medidas inmediatas de mitigación, especialmente en contextos donde los servidores MLflow pueden tener acceso a servicios internos o endpoints de metadatos de proveedores cloud como AWS IMDSv1/v2, Azure IMDS o GCP Metadata Server.
Análisis Técnico
Naturaleza de la Vulnerabilidad
El CVE-2026-64849 está clasificado bajo CWE-918: Server-Side Request Forgery (SSRF). Esta clase de vulnerabilidad ocurre cuando una aplicación web realiza solicitudes HTTP hacia recursos arbitrarios basándose en entradas controladas por el usuario, sin una validación o sanitización adecuada del destino de dichas solicitudes.
En el caso de MLflow, el fallo permite a un atacante manipular parámetros de entrada para forzar al servidor a realizar peticiones hacia:
- Servicios internos de red no expuestos públicamente (
localhost, rangos RFC-1918). - Endpoints de metadatos de instancias cloud (
http://169.254.169.254/en AWS/Azure/GCP). - Otros recursos de red accesibles desde el host donde se ejecuta MLflow.
El atacante obtiene como resultado tanto el response_status como el response_body de las solicitudes realizadas por el servidor, lo que puede exponer información altamente sensible, incluyendo credenciales temporales de IAM, tokens de acceso, configuraciones de red y otros secretos de infraestructura.
Los detalles técnicos del fallo y la propuesta de corrección se encuentran documentados en el repositorio oficial de MLflow: Issue #24179 en GitHub de MLflow, y el parche correspondiente fue implementado mediante Pull Request #24258.
Vector de Ataque
El vector de ataque es remoto a través de la red, sin necesidad de autenticación previa en configuraciones típicas donde el servidor MLflow se despliega con acceso público o semipúblico. Esto eleva considerablemente el riesgo, ya que no se requiere acceso previo al sistema objetivo para iniciar la explotación.
Un atacante podría, mediante una solicitud HTTP maliciosamente construida dirigida al servidor MLflow, invocar el mecanismo vulnerable para consultar el endpoint de metadatos de AWS (http://169.254.169.254/latest/meta-data/iam/security-credentials/), obteniendo credenciales de rol IAM que permiten movimiento lateral en el entorno cloud.
Clasificación y Puntuación
- CVE ID: CVE-2026-64849
- CWE: CWE-918 (Server-Side Request Forgery)
- Puntuación CVSS: 9.3 — CRÍTICA
- Explotación activa: Confirmada por CISA (KEV)
- Asociación con ransomware: Desconocida actualmente
Impacto
El impacto potencial de la explotación exitosa de CVE-2026-64849 es amplio y puede comprometer gravemente la postura de seguridad de una organización:
- Exfiltración de credenciales cloud: El acceso a servicios de metadatos como el IMDS de AWS permite obtener credenciales temporales de IAM asociadas al rol del servidor, facilitando escalada de privilegios y acceso no autorizado a recursos cloud (S3, RDS, Secrets Manager, etc.).
- Reconocimiento de red interna: Un atacante puede mapear servicios internos accesibles desde el host MLflow, identificando otros sistemas atacables dentro del perímetro corporativo.
- Compromiso de pipelines de ML: En entornos MLOps, MLflow gestiona experimentos, modelos y artefactos. Un compromiso puede derivar en envenenamiento de modelos o exfiltración de propiedad intelectual.
- Violaciones de datos regulatorias: La exposición de datos sensibles accesibles a través de servicios internos puede derivar en incumplimientos de normativas como GDPR, HIPAA o PCI-DSS.
Aunque el uso de este CVE en campañas de ransomware es actualmente desconocido, la naturaleza crítica del fallo y su explotación activa confirmada hacen imperativo tratarlo con máxima prioridad. Históricamente, vulnerabilidades SSRF en plataformas con acceso a credenciales cloud han sido aprovechadas como punto de entrada en cadenas de ataque más complejas.
Productos Afectados
La vulnerabilidad afecta a la plataforma MLflow, desarrollada y mantenida por la comunidad open source bajo el proyecto MLflow (originalmente creado por Databricks). Las organizaciones que despliegan servidores MLflow deben verificar urgentemente la versión en uso y aplicar el parche disponible.
- Vendor: MLflow
- Producto afectado: MLflow (servidor de tracking y gestión de experimentos)
- Versiones afectadas: Consultar el aviso oficial en NVD — CVE-2026-64849 para rangos de versión específicos.
Recomendaciones y Mitigaciones
CISA, en el marco de la Directiva Operativa Vinculante BOD 26-04: Priorización de Actualizaciones de Seguridad Basadas en Riesgo, requiere que las agencias federales y exhorta a las organizaciones del sector privado a aplicar las siguientes medidas:
Acciones Inmediatas
- Actualizar MLflow: Aplicar el parche oficial disponible a través del PR #24258 del repositorio de MLflow o actualizar a la versión corregida más reciente disponible en PyPI (
pip install --upgrade mlflow). - Restringir acceso de red: Implementar controles de red (firewalls, security groups, Network Policies en Kubernetes) para limitar el acceso al servidor MLflow exclusivamente a usuarios y sistemas autorizados. Nunca exponer el servidor MLflow directamente a internet sin autenticación robusta.
- Bloquear acceso a IMDS desde el servidor MLflow: En entornos cloud, utilizar IMDSv2 con sesiones obligatorias (en AWS) y configurar reglas de firewall a nivel de host para impedir que el proceso MLflow acceda a
http://169.254.169.254/. - Implementar allowlisting de URLs: Configurar el servidor MLflow para que únicamente pueda realizar solicitudes hacia destinos permitidos y explícitamente definidos.
- Revisar logs y realizar triage forense: Siguiendo los requisitos de la directiva BOD 26-04 y las Forensics Triage Requirements de CISA, analizar logs del servidor MLflow en busca de solicitudes anómalas hacia rangos de IP privadas o endpoints de metadatos cloud.
- Rotar credenciales cloud: Si el servidor MLflow ha estado expuesto sin el parche aplicado, rotar inmediatamente todos los tokens IAM, secretos y credenciales accesibles desde la instancia.
- Discontinuar el uso si no hay mitigaciones disponibles: Si no es posible aplicar el parche o implementar mitigaciones compensatorias, CISA recomienda discontinuar el uso del producto hasta que esté disponible una versión corregida.
Medidas de Defensa en Profundidad
- Desplegar MLflow detrás de un proxy inverso con autenticación y autorización obligatorias.
- Aplicar el principio de mínimo privilegio a los roles IAM asociados a instancias que ejecutan MLflow.
- Monitorizar activamente el tráfico de red saliente desde servidores MLflow mediante soluciones de NDR o SIEM.
- Integrar el escaneo de vulnerabilidades en los pipelines CI/CD que despliegan MLflow.