Критическая уязвимость в MLflow: как злоумышленники крадут облачные ключи через SSRF
Агентство CISA внесло уязвимость CVE-2026-64849 в каталог эксплуатируемых в дикой природе и обязало федеральные ведомства США закрыть её за две недели.
Эльдар Гасанов·обновлено 23 августа 2026 г.

SSRF через webhook: что скрывается в дефолтной конфигурации
Уязвимость затрагивает MLflow — открытую платформу для разработки и мониторинга LLM-приложений с 30 млн скачиваний в месяц. Атака не требует аутентификации и позволяет через SSRF-обход получить доступ к облачным IAM-учётным данным, включая AWS-ключи.
Механизм атаки: почем webhook без замка
Проблема находится в синхронном эндпоинте /api/2.0/mlflow/webhooks/{id}/test. Дефолтный MLflow Tracking Server, запущенный через mlflow server без аутентификации и с SQLite-бэкендом, открывает API вебхуков модели-реестра для любого запроса. Атакующий отправляет POST-запрос на тестовый эндпоинт вебхука — и сервер выполняет исходящий HTTP-запрос к произвольному внутреннему или loopback-адресу, возвращая статус и тело ответа вызывающему.
DNS-rebinding позволяет обойти проверки хоста: доменное имя резолвится во внутренний IP уже после первичной валидации. Через этот канал извлекаются метаданные облачного инстанса — в частности, AWS IMDS, откуда крадутся IAM-credentials. Атака классифицицирована как low-complexity: не нужны привилегии, не нужен предварительный доступ.
Патч вышел в версии 3.15.0 три недели назад. Но, как показывает практика, три недели — это срок, за который автоматизированные сканеры успевают пройти по всем публично доступным инстансам.
Временна́я рамка и реальная угроза
Компания watchTowr зафиксировала, что сканирование MLflow-систем началось в течение часов после присвоения CVE-идентификатора. Это стандартная динамика: между публикацией CVE и массовой эксплуатацией окно сужается до считаных часов. Для платформы с 30 млн месячных загрузок и дефолтной конфигурацией без аутентификации масштаб потенциально уязвимых инстансов — вопрос не «если», а «сколько».
CISA применила директиву BOD 26-04, действующую с июня 2026 года. Порог активации: публичная доступность уязвимого актива, наличие в KEV-каталоге, возможность автоматизированной массовой эксплуатации и потенциальный полный контроль над системой. CVE-2026-64849 проходит по всем четырём критериям.
Что проверить прямо сейчас
Для администраторов MLflow-инстансов — три точки контроля. Первая: версия ниже 3.15.0 — немедленное обновление. Вторая: аудит логов на предмет обращений к /api/2.0/mlflow/webhooks/*/test с неожиданных IP. Третья: проверка, не были ли скомпрометированы IAM-ключи, хранимые в окружении или доступные через метаданные инстанса.
Дефолтная конфигурация MLflow — это открытый API без аутентификации. Любой сервис, запущенный с настройками по умолчанию и доступный извне, следует считать скомпрометированным до тех пор, пока обратное не доказано аудитом логов.