CISA: kritieke SSRF-kwetsbaarheid in MLflow wordt al binnen uren misbruikt

Aanvallers misbruiken CVE-2026-64849 in het opensource AI-platform MLflow om cloud-metadata-diensten te bereiken en credentials te stelen. CISA voegde het lek toe aan de KEV-catalogus.

De Amerikaanse cyberagentschap CISA waarschuwt federale instanties dat aanvallers een kritieke kwetsbaarheid in het opensource AI-platform MLflow actief misbruiken. Het gaat om CVE-2026-64849, een DNS-rebinding-bypass van een SSRF-beveiliging (server-side request forgery) in de webhook-functionaliteit van MLflow.

Het lek stelt een ongeauthenticeerde aanvaller die de tracking-server van MLflow kan bereiken in staat om de server willekeurige HTTP-verzoeken te laten sturen naar interne systemen, loopback-adressen of cloud-metadataservices — en de respons vervolgens uit te lezen via het /test-endpoint. Alle versies van MLflow vóór 3.15.0 zijn kwetsbaar.

Beveiligingsbedrijf watchTowr meldde dat aanvallers de kwetsbaarheid al binnen enkele uren na toewijzing van het CVE-nummer misbruikten. Volgens het bedrijf richten de aanvallen zich specifiek op het bereiken van cloud-metadatadiensten, met als doel het buitmaken van cloud-credentials en andere geheimen. CISA nam de kwetsbaarheid op 19 augustus op in de Known Exploited Vulnerabilities-catalogus, waarmee Amerikaanse federale instanties volgens de bindende richtlijn BOD 26-04 twee weken de tijd krijgen om te patchen.

CISA adviseert getroffen organisaties prioriteit te geven aan het patchen van blootgestelde MLflow-installaties, auditlogs te controleren op tekenen van misbruik en te verifiëren of gevoelige credentials al zijn buitgemaakt.

Voor Nederlandse bedrijven die MLflow gebruiken voor het beheren van machine-learning-experimenten is dit een goede reden om te checken of de tracking-server vanaf het publieke internet bereikbaar is — dat hoort in de praktijk niet zo te zijn. Update in ieder geval naar versie 3.15.0 of hoger, en controleer of er via de webhook-functionaliteit al verzoeken naar cloud-metadata-adressen (zoals 169.254.169.254) zijn gedaan.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.