馬克雷達MARK RADAR
關於
EN
登入

AI工程平臺MLflow重大SSRF漏洞遭駭客鎖定利用

2 篇報導 · 首次偵測 2026-08-19 · 最後活動 2026-08-20

MLflow 是用於追蹤實驗、管理模型與部署流程的開源機器學習生命週期平臺,常與企業雲端基礎設施相連。其伺服器端請求偽造漏洞 CVE-2026-64849 的 CVSS 評分達 9.3,可能讓未授權攻擊者借道伺服器探查內部網路,並存取雲端中繼資料服務與敏感憑證。

資安業者 watchTowr 表示,漏洞資訊公開僅數小時後,便偵測到攻擊者展開大規模網路掃描,企圖鎖定暴露於網際網路的 MLflow 實例;美國資安機關其後也警告漏洞已遭積極利用。MLflow 已在 3.15.0 版完成修補,維運團隊應立即升級,並檢查異常請求、雲端憑證存取及可能的入侵跡象。

全部報導

2 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
8月19日資安日報:Citrix與AI平臺MLflow等漏洞遭積極利用2026-08-19 · 1 報導 · 相似 0.81

Citrix NetScaler 是企業用來管理應用程式流量與遠端存取的重要設備,一旦高風險漏洞遭利用,攻擊者可能進入組織網路並遠端執行程式碼。MLflow 則廣泛用於管理機器學習與 AI 生命週期,其安全缺口可能進一步危及雲端環境與敏感憑證。

8月19日資安日報指出,Citrix NetScaler 高風險漏洞已傳出遭積極利用,並具有遠端執行程式碼風險;MLflow 平臺也面臨伺服器端請求偽造(SSRF)攻擊,攻擊者可藉此竊取雲端憑證。GitLab 與蘋果同日亦發布緊急安全更新,敦促使用者儘速修補。

馬克雷達|MARK RADAR

習慣在 Google 搜新聞的話,可以把馬克雷達設為偏好來源,搜尋結果會更常出現本站的整理。在 Google 設為偏好來源 →

全站時間均為台北時間(GMT+8)