Ad

CVE-2026-13484

LOW CVSS 4.0: 1,3 EPSS 0.31%
Обновлено 1 июля 2026
Lfprojects
Параметр Значение
CVSS 1,3 (LOW)
Уязвимые версии до 2026-05-26
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-863 (Неправильная авторизация)
Поставщик Lfprojects
Публичный эксплойт Нет

В MLflow обнаружена уязвимость до 4666cffc7912ea606d592fc38d6a75e2935f65e7. Затронутый элемент — это неизвестная функция компонента API CRUD схемы меток в области эксперимента. Подобные манипуляции приводят к потере авторизации.

Атаку можно запустить удаленно. Эта атака связана с высоким уровнем сложности. Эксплуатация считается сложной.

Эксплойт был раскрыт публике и может быть использован. В ответе на проблему GitHub поясняется, что «схема маркировки PR еще не объединена. Обработчики аутентификации будут добавлены перед выпуском».

Показать оригинальное описание (EN)

A vulnerability has been found in MLflow up to 4666cffc7912ea606d592fc38d6a75e2935f65e7. The impacted element is an unknown function of the component Experiment-scoped Label Schema CRUD API. Such manipulation leads to missing authorization. It is possible to launch the attack remotely. A high complexity level is associated with this attack. The exploitability is regarded as difficult. The exploit has been disclosed to the public and may be used. A reply to the GitHub issue explains, that "[t]he labeling schema PR has not been merged yet. The auth handlers will be added before the release."

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Lfprojects Mlflow
cpe:2.3:a:lfprojects:mlflow:*:*:*:*:*:*:*:*
<= 2026-05-26