MLflow 是用於追蹤實驗、管理模型與部署流程的開源機器學習生命週期平臺,常與企業雲端基礎設施相連。其伺服器端請求偽造漏洞 CVE-2026-64849 的 CVSS 評分達 9.3,可能讓未授權攻擊者借道伺服器探查內部網路,並存取雲端中繼資料服務與敏感憑證。
資安業者 watchTowr 表示,漏洞資訊公開僅數小時後,便偵測到攻擊者展開大規模網路掃描,企圖鎖定暴露於網際網路的 MLflow 實例;美國資安機關其後也警告漏洞已遭積極利用。MLflow 已在 3.15.0 版完成修補,維運團隊應立即升級,並檢查異常請求、雲端憑證存取及可能的入侵跡象。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡8月19日資安日報:Citrix與AI平臺MLflow等漏洞遭積極利用
Citrix NetScaler 是企業用來管理應用程式流量與遠端存取的重要設備,一旦高風險漏洞遭利用,攻擊者可能進入組織網路並遠端執行程式碼。MLflow 則廣泛用於管理機器學習與 AI 生命週期,其安全缺口可能進一步危及雲端環境與敏感憑證。
8月19日資安日報指出,Citrix NetScaler 高風險漏洞已傳出遭積極利用,並具有遠端執行程式碼風險;MLflow 平臺也面臨伺服器端請求偽造(SSRF)攻擊,攻擊者可藉此竊取雲端憑證。GitLab 與蘋果同日亦發布緊急安全更新,敦促使用者儘速修補。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。