MLflow
Hersteller: Linux Foundation / Databricks
MLflow gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht MLflow laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
59 ReportsZeige 1 bis 50 von 59
-
MLflow Server-Side Request Forgery Vulnerability
CVE-2026-64849 Kritisch Aktiv ausgenutztMLflow ist eine Open-Source-Plattform für KI-Engineering, die von Agenten, Large Language Models und Machine-Learning-Modellen genutzt wird. Vor Version 3.15.0 erlaubt der unauthentifizierte Endpunkt POST /api/2.0/mlflow/webhooks/{id}/test laut den vorliegenden Quellen eine Server-Side-Request-Forgery (SSRF). CVSS-Basiswert: 9.3 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 16.4 %. Empfohlene Massnahme: Update auf MLflow 3.15.0 oder neuer.
CVSS: 9.3 EPSS: 16.41% Publiziert: Referenz: CISA KEV -
MLflow: Fehlende Authentifizierung an den Job-Endpunkten trotz basic-auth
CVE-2026-0545 KritischIn mlflow/mlflow sind die FastAPI-Job-Endpunkte unter /ajax-api/3.0/jobs/* nicht durch Authentifizierung oder Autorisierung geschützt, wenn die basic-auth-App aktiviert ist. Ist die Job-Ausführung aktiviert und eine Job-Funktion freigegeben, kann jeder Netzwerk-Client ohne Zugangsdaten Jobs einreichen, lesen, durchsuchen und abbrechen und so die basic-auth vollständig umgehen – bis hin zu nicht authentifizierter Remote-Codeausführung, wenn erlaubte Jobs privilegierte Aktionen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %.
CVSS: 9.8 EPSS: 4.39% Publiziert: Referenz: NVD -
MLflow: Command-Injection bei Modell-Serving-Initialisierung
CVE-2025-15379 KritischIn MLflow besteht eine Command-Injection-Schwachstelle im Initialisierungscode des Modell-Serving-Containers, konkret in der Funktion _install_model_dependencies_to_env(). Beim Deployment eines Modells mit env_manager=LOCAL liest MLflow die Abhängigkeitsangaben aus der Datei python_env.yaml des Modellartefakts und interpoliert sie ohne Bereinigung direkt in einen Shell-Befehl. Dadurch kann ein Angreifer über ein manipuliertes Modellartefakt beliebige Befehle auf Systemen ausführen, die das Modell bereitstellen. Betroffen ist Version 3.8.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %. Empfohlene Massnahme: Aktualisierung auf Version 3.8.2.
CVSS: 9.8 EPSS: 1.99% Publiziert: Referenz: NVD -
MLflow – Arbitrary File Write durch unsichere tar-Extraktion im pyfunc-Prozess
CVE-2025-15031 KritischIm pyfunc-Extraktionsprozess von MLflow ermöglicht eine unsachgemässe Behandlung von tar-Archiveinträgen das Schreiben beliebiger Dateien. Da tarfile.extractall ohne Pfadprüfung verwendet wird, können präparierte tar.gz-Dateien mit .. oder absoluten Pfaden aus dem vorgesehenen Extraktionsverzeichnis ausbrechen. Betroffen ist laut Quelle die aktuelle MLflow-Version; in Mehrmandanten-Umgebungen oder bei der Verarbeitung nicht vertrauenswürdiger Artefakte besteht ein hohes bis kritisches Risiko, da beliebige Dateien überschrieben werden und potenziell Remote Code Execution möglich wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.1 EPSS: 0.85% Publiziert: Referenz: NVD -
mlflow: Path-Traversal in extract_archive_to_dir
CVE-2025-15036 KritischIn der Funktion extract_archive_to_dir der Datei mlflow/pyfunc/dbconnect_artifact_cache.py von mlflow besteht in Versionen vor v3.7.0 eine Path-Traversal-Schwachstelle, weil die Pfade der tar-Elemente beim Entpacken nicht validiert werden. Ein Angreifer mit Kontrolle über die tar.gz-Datei kann dadurch beliebige Dateien überschreiben oder erhöhte Rechte erlangen und in Multi-Tenant- oder Shared-Cluster-Umgebungen aus dem Sandbox-Verzeichnis ausbrechen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf mlflow v3.7.0 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD -
MLflow: unzureichende Origin-Prüfung im MLflow Assistant
CVE-2026-2611 KritischIn MLflow Version 3.9.0 führt die Funktion MLflow Assistant an ihren /ajax-api-Endpunkten eine unzureichende Origin-Prüfung (Improper Origin Validation) durch. Ein entfernter Angreifer kann über Cross-Origin-Anfragen von einer bösartigen Webseite mit dem auf dem lokalen Rechner des Opfers laufenden MLflow Assistant interagieren, die auf Loopback beschränkte Zugriffsregel umgehen, die Konfiguration auf Vollzugriff ändern und darüber beliebige Befehle über den Claude-Code-Sub-Agenten ausführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 3.10.0 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.37% Publiziert: Referenz: NVD -
MLflow – Unauthorized Access auf Multipart-Upload-Endpunkte
CVE-2026-2651 KritischIn MLflow (Versionen <=3.10.1.dev0) ermöglicht laut NVD eine Schwachstelle bei aktiviertem Modus --serve-artifacts unbefugten Zugriff auf Multipart-Upload-(MPU-)Endpunkte. Die Autorisierungslogik erzwingt die erforderliche Prüfung nicht. CVSS-Basiswert: 9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.0 EPSS: 0.34% Publiziert: Referenz: NVD -
MLflow: Authentifizierungsumgehung durch schwache Passwortanforderungen
CVE-2025-11200 KritischEine Schwachstelle in MLflow erlaubt entfernten Angreifern, die Authentifizierung betroffener Installationen zu umgehen; eine Authentifizierung ist zur Ausnutzung nicht erforderlich. Ursache ist die Handhabung von Passwörtern mit zu schwachen Passwortanforderungen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Directory-Traversal führt zu Remote Code Execution im MLflow Tracking Server
CVE-2025-11201 KritischIm MLflow Tracking Server besteht bei der Erstellung von Modellen eine Directory-Traversal-Schwachstelle, die entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen ermöglicht. Ursache ist die fehlende Validierung eines vom Benutzer übergebenen Pfades vor dessen Verwendung in Dateioperationen. Eine Authentifizierung ist zur Ausnutzung nicht erforderlich, wodurch Angreifer Code im Kontext des Dienstkontos ausführen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
MLflow – Local File Inclusion über fehlerhafte URI-Verarbeitung
CVE-2024-3573 Kritischmlflow/mlflow ist durch eine fehlerhafte Verarbeitung von URIs für Local File Inclusion (LFI) anfällig, wodurch Angreifer Prüfungen umgehen und beliebige Dateien auf dem System lesen können. Ursache ist die Funktion is_local_uri, die URIs mit leerem oder file-Schema falsch als nicht-lokal einstuft; über präparierte model-Versionen mit speziell gestaltetem source-Parameter lassen sich sensible Dateien lesen. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
MLflow – Codeausführung und Zugriff auf Daten und Modelle
CVE-2023-6975 KritischEin bösartiger Benutzer könnte diese Schwachstelle nutzen, um auf der verwundbaren Maschine Befehle auszuführen und Zugriff auf Daten und Modellinformationen zu erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Server-Side Request Forgery in MLflow mit möglicher Codeausführung
CVE-2023-6974 KritischIn MLflow besteht eine Schwachstelle, über die ein böswilliger Benutzer auf interne HTTP(S)-Server zugreifen kann. Im schlimmsten Fall, etwa auf einer AWS-Instanz, lässt sie sich ausnutzen, um beliebigen Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Umgehung der Authentifizierung bei Kontoerstellung in MLflow
CVE-2023-6014 KritischIn MLflow kann ein Angreifer beliebig ein Benutzerkonto anlegen und dabei jegliche Authentifizierungsanforderungen umgehen. Dadurch erhält ein nicht autorisierter Angreifer Zugang zur Anwendung, ohne über gültige Anmeldedaten zu verfügen. Die Lücke lässt sich aus der Ferne ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifiziertes Überschreiben beliebiger Dateien in MLflow
CVE-2023-6018 KritischIn MLflow kann ein Angreifer ohne jegliche Authentifizierung beliebige Dateien auf dem hostenden Server überschreiben. Dies kann die Integrität des Systems vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
MLflow: Absolute Path Traversal (vor Version 2.5.0)
CVE-2023-3765 KritischIm GitHub-Repository mlflow/mlflow besteht vor Version 2.5.0 eine Absolute-Path-Traversal-Schwachstelle. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf MLflow 2.5.0 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
MLflow Tracking Server – Directory Traversal führt zu Remote Code Execution
CVE-2026-2033 HochIm Artifact-Handler des MLflow Tracking Server erlaubt ein Directory-Traversal entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: auf eine bereinigte MLflow-Version aktualisieren.
CVSS: 7.3 EPSS: 1.68% Publiziert: Referenz: NVD -
MLflow – Command Injection im SageMaker-Modul
CVE-2025-14287 HochIn MLflow vor Version 3.7.0 besteht in der Datei mlflow/sagemaker/__init__.py eine Command-Injection-Schwachstelle. Vom Nutzer übergebene Container-Image-Namen werden ohne Bereinigung direkt in Shell-Kommandos interpoliert und mit os.system() ausgeführt, sodass Angreifer über den Parameter --container der CLI beliebige Befehle ausführen können. Betroffen sind Umgebungen mit MLflow, einschliesslich Entwicklungs-Setups, CI/CD-Pipelines und Cloud-Deployments. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: auf MLflow 3.7.0 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 1.46% Publiziert: Referenz: NVD -
mlflow: Command Injection über model_uri beim Model-Serving mit MLServer
CVE-2026-0596 HochIn mlflow besteht eine Command-Injection-Schwachstelle beim Bereitstellen eines Modells mit enable_mlserver=True: Der Wert model_uri wird ohne ausreichende Bereinigung direkt in einen per bash -c ausgeführten Shell-Befehl eingebettet. Enthält model_uri Shell-Metazeichen wie $() oder Backticks, können dadurch angreifergesteuerte Befehle ausgeführt werden. Betroffen ist laut Quelle die aktuelle Version von mlflow; bedient ein höher privilegierter Dienst Modelle aus einem Verzeichnis, das für niedriger privilegierte Benutzer beschreibbar ist, kann dies zu einer Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 7.8 EPSS: 1.33% Publiziert: Referenz: NVD -
MLflow – Authentifizierungsumgehung durch voreingestelltes Standardpasswort
CVE-2026-2635 HochIn MLflow ermöglicht die Verwendung eines voreingestellten Standardpassworts entfernten Angreifern, die Authentifizierung betroffener Installationen zu umgehen. Für die Ausnutzung ist keine Authentifizierung erforderlich. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.3 EPSS: 0.97% Publiziert: Referenz: NVD -
mlflow – Fehlende Berechtigungsprüfung an Tracing- und Assessment-Endpunkten (basic-auth)
CVE-2025-15381 HochIn aktuellen Versionen von mlflow sind bei aktivierter basic-auth-Anwendung die Tracing- und Assessment-Endpunkte nicht durch Berechtigungsprüfungen geschützt. Dadurch können beliebige authentifizierte Benutzer – auch solche ohne Berechtigungen auf das Experiment – Trace-Informationen lesen und Assessments für Traces anlegen, auf die sie keinen Zugriff haben sollten. Betroffen sind Deployments, die mit mlflow server --app-name=basic-auth betrieben werden. Dies beeinträchtigt die Vertraulichkeit (Offenlegung von Trace-Metadaten) und die Integrität (unbefugtes Anlegen von Assessments). CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.1 EPSS: 0.33% Publiziert: Referenz: NVD -
MLflow AI Gateway – fehlende Validierung von auth_config.api_base beim Erstellen von Gateway-Secrets
CVE-2026-71211 HochDas AI Gateway von MLflow akzeptiert laut NVD-Beschreibung beim Erstellen eines Gateway-Secrets (_create_gateway_secret in mlflow/server/handlers.py) einen auth_config.api_base-Wert ohne Validierung von Schema, Host oder IP-Bereich. CVSS-Basiswert: 7.1 (Hoch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 7.1 EPSS: 0.25% Publiziert: Referenz: NVD -
MLflow Trace-API ohne Autorisierungsprüfung
CVE-2026-8147 HochIn MLflow vor Version 3.14.0 fehlen den Trace-API-Endpunkten bei aktivierter Authentifizierung geeignete Autorisierungsprüfungen. Jeder authentifizierte Nutzer kann so die Autorisierung auf Experiment-Ebene für alle Trace-Operationen umgehen, einschliesslich Lesen, Löschen und Ändern von Traces zu Experimenten, auf die er keinen Zugriff haben dürfte. Dies kann sensible Daten offenlegen, Audit-Logs zerstören und unbefugte Änderungen ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf MLflow 3.14.0.
CVSS: 8.1 Publiziert: Referenz: NVD -
Unzureichende Authentifizierungsprüfung in mlflow-FastAPI-Routen
CVE-2026-2652 HochEine Schwachstelle in mlflow Version 3.9.0 und früher erlaubt unauthentifizierten Zugriff auf bestimmte FastAPI-Routen, wenn der Server mit aktivierter Authentifizierung (--app-name basic-auth) gestartet und über uvicorn (ASGI) bereitgestellt wird. Die FastAPI-Berechtigungs-Middleware erzwingt die Authentifizierung nur auf /gateway/-Routen, sodass andere Routen wie die Job-API und die OpenTelemetry-Trace-Ingestion-API ungeschützt bleiben. Dies erlaubt unauthentifizierten entfernten Angreifern, Jobs einzureichen, Job-Ergebnisse zu lesen, laufende Jobs abzubrechen und beliebige Trace-Daten einzuschleusen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 3.10.0.
CVSS: 8.6 Publiziert: Referenz: NVD -
MLflow: Unsichere Verzeichnisrechte bei virtuellen Python-Umgebungen ermöglichen Codeausführung
CVE-2025-10279 HochIn MLflow Version 2.20.3 wird das temporäre Verzeichnis für die Erstellung von Python-Virtual-Environments mit unsicheren, world-writable Berechtigungen (0o777) angelegt. Ein Angreifer mit Schreibzugriff auf das /tmp-Verzeichnis kann dies über eine Race Condition ausnutzen, um .py-Dateien in der virtuellen Umgebung zu überschreiben und beliebigen Code zur Ausführung zu bringen. CVSS-Basiswert: 7 (Hoch). Das Problem ist ab Version 3.4.0 behoben. Empfohlene Massnahme: auf MLflow 3.4.0 oder neuer aktualisieren.
CVSS: 7.0 Publiziert: Referenz: NVD -
DNS-Rebinding im REST-Server von MLflow
CVE-2025-14279 HochMLflow bis einschliesslich Version 3.4.0 ist durch fehlende Prüfung des Origin-Headers im REST-Server anfällig für DNS-Rebinding-Angriffe. Dadurch können bösartige Websites die Same-Origin-Policy umgehen und unautorisierte Aufrufe gegen REST-Endpunkte ausführen, etwa um Experimente abzufragen, zu ändern oder zu löschen. Möglich sind so Datenabfluss, Zerstörung oder Manipulation von Daten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Version 3.5.0.
CVSS: 8.1 Publiziert: Referenz: NVD -
MLflow – Path Traversal im dbfs-Service ermöglicht beliebiges Auslesen von Dateien
CVE-2024-8859 HochIn mlflow/mlflow Version 2.15.1 besteht eine Path-Traversal-Schwachstelle: Bei Konfiguration und Nutzung des dbfs-Service wird die URL direkt in das file-Protokoll übernommen, wodurch beliebige Dateien ausgelesen werden können. Ursache ist, dass nur der Pfadanteil der URL geprüft wird, während Query- und Parameteranteile unberücksichtigt bleiben. Die Schwachstelle wird ausgelöst, wenn der dbfs-Service konfiguriert und während der Nutzung auf ein lokales Verzeichnis gemountet ist. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow – Denial of Service über den /graphql-Endpunkt
CVE-2025-0453 HochIn MLflow Version 2.17.2 ist der /graphql-Endpunkt aufgrund unkontrollierten Ressourcenverbrauchs für einen Denial-of-Service-Angriff anfällig. Ein Angreifer kann grosse Batches von Abfragen erstellen, die wiederholt alle Runs eines Experiments anfordern, wodurch sämtliche von MLflow bereitgestellten Worker blockiert werden und die Anwendung nicht mehr auf andere Anfragen reagieren kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow: CSRF-Schwachstelle in der Signup-Funktion
CVE-2025-1473 HochIn mlflow/mlflow Version 2.17.0 bis 2.20.1 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Signup-Funktion. Ein Angreifer kann dadurch ein neues Konto anlegen, das für unautorisierte Aktionen im Namen des Angreifers missbraucht werden kann. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
MLflow: Lokale Rechteausweitung durch übermässige Verzeichnisrechte
CVE-2024-27134 HochIn MLflow führen übermässig weit gefasste Verzeichnisrechte in Verbindung mit der API-Funktion spark_udf() zu einer lokalen Rechteausweitung. Ein lokaler Angreifer kann dies über einen TOCTOU-Angriff (Time-of-Check-to- Time-of-Use) ausnutzen. Die Schwachstelle ist ausschliesslich relevant, wenn spark_udf() aufgerufen wird. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
mlflow: Command Injection ermöglicht Remotecodeausführung
CVE-2024-0520 HochIn mlflow Version 8.2.1 erlaubt eine unzureichende Bereinigung von Sonderzeichen im Modul mlflow.data.http_dataset_source.py eine Command Injection. Beim Laden eines Datensatzes über eine HTTP-Quelle wird der aus dem Content-Disposition-Header oder dem URL-Pfad gewonnene Dateiname ohne ausreichende Prüfung zur Bildung des Zielpfads verwendet. Ein Angreifer kann so über Path-Traversal oder absolute Pfade beliebige Dateien schreiben und letztlich Befehle auf dem betroffenen System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow – Local File Inclusion über URI-Fragment (Bypass eines vorherigen Patches)
CVE-2024-2928 HochIn mlflow/mlflow (Version 2.9.2, behoben in 2.11.3) besteht eine Local-File-Inclusion-Schwachstelle, da URI-Fragmente nicht ausreichend auf Directory-Traversal-Sequenzen wie „../“ geprüft werden. Ein Angreifer kann über den Fragment-Teil der URI beliebige Dateien im lokalen Dateisystem auslesen, darunter sensible Dateien wie /etc/passwd. Die Lücke umgeht einen früheren Patch, der eine vergleichbare Manipulation nur im Query-String der URI adressierte. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow – Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten
CVE-2024-37052 HochIn der MLflow-Plattform ab Version 1.1.0 kann es zur Deserialisierung nicht vertrauenswürdiger Daten kommen: Ein schädlich präpariertes scikit-learn-Modell kann bei der Interaktion beliebigen Code auf dem System des Nutzers ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Modelle nur aus vertrauenswürdigen Quellen laden und Herstellerhinweise beachten.
CVSS: 8.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in der MLflow-Plattform
CVE-2024-37055 HochIn der MLflow-Plattform ab Version 1.24.0 kann die Deserialisierung nicht vertrauenswürdiger Daten auftreten, sodass ein böswillig hochgeladenes pmdarima-Modell beim Zugriff beliebigen Code auf dem System des Endbenutzers ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte MLflow-Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in MLflow
CVE-2024-37053 HochIn der MLflow-Plattform ab Version 1.1.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten, sodass ein bösartig hochgeladenes scikit-learn-Modell beim Interagieren beliebigen Code auf dem System des Endbenutzers ausführt. Der CVSS-Basiswert liegt bei 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow – Codeausführung durch unsichere Deserialisierung
CVE-2024-37054 HochIn MLflow ab Version 0.9.0 kann unsichere Deserialisierung auftreten. Ein bösartig hochgeladenes PyFunc-Modell kann bei der Interaktion beliebigen Code auf dem System des Endnutzers ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung
CVE-2024-37056 HochIn der MLflow-Plattform ab Version 1.23.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten. Ein bösartig hochgeladenes LightGBM-scikit-learn-Modell kann dadurch bei der Interaktion beliebigen Code auf dem System des Endnutzers ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen und nur vertrauenswürdige Modelle laden.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-37057 – Unsichere Deserialisierung in MLflow
CVE-2024-37057 HochIn MLflow ab Version 2.0.0rc0 kann laut NVD die Deserialisierung nicht vertrauenswürdiger Daten dazu führen, dass ein bösartig hochgeladenes TensorFlow-Modell beim Verarbeiten beliebigen Code auf dem System des Anwenders ausführt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow – Deserialisierung nicht vertrauenswürdiger Daten über PyTorch-Modelle
CVE-2024-37059 HochIn Versionen der MLflow-Plattform ab 0.5.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten. Ein bösartig hochgeladenes PyTorch-Modell kann dadurch beim Laden beliebigen Code auf dem System eines Nutzers ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow: Deserialisierung nicht vertrauenswürdiger Daten führt zu Codeausführung
CVE-2024-37058 HochIn der MLflow-Plattform ab Version 2.5.0 kann die Deserialisierung nicht vertrauenswürdiger Daten auftreten: Ein bösartig hochgeladenes Langchain- AgentExecutor-Modell kann bei Interaktion beliebigen Code auf dem System des Endanwenders ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in MLflow-Recipes
CVE-2024-37060 HochIn MLflow-Versionen ab 1.27.0 kann eine Deserialisierung nicht vertrauenswürdiger Daten auftreten. Ein bösartig gestaltetes Recipe kann dabei beim Ausführen beliebigen Code auf dem System des Endbenutzers ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow: Remote-Code-Ausführung über präparierte MLproject-Dateien
CVE-2024-37061 HochIn der MLflow-Plattform ab Version 1.11.0 kann eine Remote-Code-Ausführung auftreten: Ein bösartig gestaltetes MLproject kann beim Ausführen beliebigen Code auf dem System des Endanwenders ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
MLflow: Path-Traversal-Bypass für CVE-2023-6909 erlaubt beliebiges Auslesen von Dateien
CVE-2024-3848 HochIn mlflow/mlflow Version 2.11.0 besteht eine Path-Traversal-Schwachstelle, die eine zuvor behobene Lücke (CVE-2023-6909) umgeht. Ursache ist die Verarbeitung von Artifact-URLs: Ein «#»-Zeichen kann genutzt werden, um einen Pfad in das URL-Fragment einzufügen und so die Validierung zu umgehen. Dadurch verarbeitet die Anwendung die URL unter Missachtung des Protokoll-Schemas und nutzt den angegebenen Pfad für den Dateisystemzugriff. Ein Angreifer kann so beliebige Dateien lesen, einschliesslich sensibler Informationen wie SSH- und Cloud-Schlüssel. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-1560 – Path Traversal beim Löschen von Artefakten in MLflow
CVE-2024-1560 HochIm mlflow/mlflow-Repository besteht laut NVD eine Path-Traversal-Schwachstelle in der Funktion zum Löschen von Artefakten. Durch Ausnutzen einer doppelten Dekodierung im Handler _delete_artifact_mlflow_artifacts und in der Funktion local_file_uri_to_path können Angreifer die Pfadprüfung umgehen und beliebige Verzeichnisse auf dem Server löschen. Betroffen sind Versionen bis einschliesslich 2.9.2, trotz eines früheren Fixversuchs für CVE-2023-6831. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
mlflow: Path Traversal über artifact_location und source
CVE-2024-1483 HochIn mlflow/mlflow Version 2.9.2 besteht eine Path-Traversal-Schwachstelle, die Angreifern den Zugriff auf beliebige Dateien auf dem Server ermöglicht. Durch eine Serie präparierter HTTP-POST-Anfragen mit manipulierten Parametern artifact_location und source, unter Verwendung einer lokalen URI mit '#' anstelle von '?', kann ein Angreifer die Verzeichnisstruktur des Servers durchqueren. Ursache ist eine unzureichende Validierung nutzerseitig übergebener Eingaben in den Handlern des Servers. CVSS-Basiswert: 7.5 (Hoch), Auswirkung auf die Vertraulichkeit.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-1558 – Path-Traversal-Schwachstelle in MLflow (_create_model_version)
CVE-2024-1558 HochIn der Funktion _create_model_version() in server/handlers.py des mlflow/mlflow-Repositories besteht eine Path-Traversal-Schwachstelle durch unzureichende Validierung des source-Parameters. Angreifer können mit einem präparierten source-Parameter die Prüfung der Funktion _validate_non_local_source_contains_relative_paths() umgehen und dadurch beliebige Dateien auf dem Server lesen. Ursache ist die Behandlung nicht escapeter URL-Zeichen und die anschliessende Weiterverwendung des ursprünglichen source-Werts bei der Erstellung der Modellversion, wodurch sensible Dateien über den Handler /model-versions/get-artifact offengelegt werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow – Path Traversal via Parameter Smuggling
CVE-2024-1593 HochIm mlflow/mlflow-Repository besteht durch unsachgemässe Verarbeitung von URL-Parametern eine Path-Traversal-Schwachstelle. Durch Einschleusen von Path-Traversal-Sequenzen mittels des Zeichens Semikolon in URLs können Angreifer den params-Teil der URL manipulieren und so unautorisiert auf Dateien oder Verzeichnisse zugreifen. Eine erfolgreiche Ausnutzung kann zu unautorisierter Offenlegung von Informationen oder einer Kompromittierung des Servers führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow – Path Traversal über den Parameter artifact_location
CVE-2024-1594 HochIm Repository mlflow/mlflow besteht eine Path-Traversal-Schwachstelle bei der Verarbeitung des Parameters artifact_location beim Anlegen eines Experiments. Angreifer können mittels eines Fragment-Bestandteils (#) in der Artifact-Location-URI beliebige Dateien auf dem Server im Kontext des Serverprozesses auslesen. Die Lücke ähnelt CVE-2023-6909, nutzt aber eine andere Komponente der URI, um denselben Effekt zu erzielen. CVSS-Basiswert: 7.5 (Hoch, Auswirkung auf Vertraulichkeit).
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow – XSS bei nicht vertrauenswürdigen Recipes ermöglicht clientseitige Codeausführung
CVE-2024-27132 HochMLflow bereinigt Template-Variablen unzureichend, wodurch beim Ausführen eines nicht vertrauenswürdigen Recipes eine Cross-Site-Scripting-Schwachstelle entsteht. Wird das Recipe in Jupyter Notebook ausgeführt, führt dies zu einer clientseitigen Codeausführung (RCE). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
MLflow: Unzureichende Sanitisierung führt zu XSS und clientseitiger RCE in Jupyter
CVE-2024-27133 HochUnzureichende Sanitisierung in MLflow führt beim Ausführen einer Recipe mit einem nicht vertrauenswürdigen Datensatz zu Cross-Site-Scripting. Dieses Problem führt zu einer clientseitigen Codeausführung (RCE), wenn die Recipe in einem Jupyter Notebook ausgeführt wird. Ursache ist laut Quelle die fehlende Sanitisierung der Tabellenfelder des Datensatzes. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
mlflow: Schreiben beliebiger Dateien auf dem Server
CVE-2023-6976 HochDie Schwachstelle erlaubt das Schreiben beliebiger Dateien an beliebige Orte auf dem entfernten Dateisystem im Kontext des Serverprozesses. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für MLflow, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.