CVE-2025-14279

Hoch8.1Veröffentlicht am 12. Januar 2026

MLFlow-Versionen bis einschließlich 3.4.0 sind aufgrund fehlender Validierung des Origin-Headers im MLFlow-REST-Server anfällig für DNS-Rebinding-Angriffe. Diese Schwachstelle ermöglicht es bösartigen Websites, Same-Origin-Policy-Schutzmechanismen zu umgehen und unbefugte Aufrufe an REST-Endpunkte auszuführen. Ein Angreifer kann über die betroffenen Endpunkte Experimente abfragen, aktualisieren und löschen, was zu möglicher Datenexfiltration, -zerstörung oder -manipulation führen kann. Das Problem ist in Version 3.5.0 behoben.

CVSS-Score8.1 / 10CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Schwachstellentyp (CWE)CWE-346
Herstellerlfprojects

Betroffene Produkte

HerstellerProduktVersionen
lfprojectsmlflow< 3.5.0

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank