Ad

CVE-2026-69146

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 18 августа 2026
Mlflow
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 3.15.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Mlflow
Публичный эксплойт Нет

MLflow — это платформа разработки искусственного интеллекта с открытым исходным кодом для агентов, больших языковых моделей и моделей машинного обучения. С версий 3.13.0 до 3.15.0 LogInputs отсутствует в BEFORE_REQUEST_HANDLERS в пакете mlflow/server/auth, что позволяет любому аутентифицированному пользователю вызывать POST /api/2.0/mlflow/runs/log-inputs для run_id другого пользователя и вставлять контролируемые злоумышленником записи DatasetInput в метаданные dataset_inputs без разрешения UPDATE. Эта проблема исправлена ​​в версии 3.15.0.

Показать оригинальное описание (EN)

MLflow is an open source AI engineering platform for agents, large language models, and machine learning models. From 3.13.0 until 3.15.0, LogInputs is absent from BEFORE_REQUEST_HANDLERS in the mlflow/server/auth package, allowing any authenticated user to call POST /api/2.0/mlflow/runs/log-inputs for another user's run_id and inject attacker-controlled DatasetInput records into the dataset_inputs lineage metadata without UPDATE permission. This issue is fixed in version 3.15.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1