В MLflow обнаружена уязвимость до 4666cffc7912ea606d592fc38d6a75e2935f65e7. Затронутый элемент — это неизвестная функция компонента API CRUD схемы меток в области эксперимента. Подобные манипуляции приводят к потере авторизации.
Атаку можно запустить удаленно. Эта атака связана с высоким уровнем сложности. Эксплуатация считается сложной.
Эксплойт был раскрыт публике и может быть использован. В ответе на проблему GitHub поясняется, что «схема маркировки PR еще не объединена. Обработчики аутентификации будут добавлены перед выпуском».
Показать оригинальное описание (EN)
A vulnerability has been found in MLflow up to 4666cffc7912ea606d592fc38d6a75e2935f65e7. The impacted element is an unknown function of the component Experiment-scoped Label Schema CRUD API. Such manipulation leads to missing authorization. It is possible to launch the attack remotely. A high complexity level is associated with this attack. The exploitability is regarded as difficult. The exploit has been disclosed to the public and may be used. A reply to the GitHub issue explains, that "[t]he labeling schema PR has not been merged yet. The auth handlers will be added before the release."
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Lfprojects Mlflow
cpe:2.3:a:lfprojects:mlflow:*:*:*:*:*:*:*:*
|
— |
<= 2026-05-26
|