CVE-2025-14279
MLFlow-Versionen bis einschließlich 3.4.0 sind aufgrund fehlender Validierung des Origin-Headers im MLFlow-REST-Server anfällig für DNS-Rebinding-Angriffe. Diese Schwachstelle ermöglicht es bösartigen Websites, Same-Origin-Policy-Schutzmechanismen zu umgehen und unbefugte Aufrufe an REST-Endpunkte auszuführen. Ein Angreifer kann über die betroffenen Endpunkte Experimente abfragen, aktualisieren und löschen, was zu möglicher Datenexfiltration, -zerstörung oder -manipulation führen kann. Das Problem ist in Version 3.5.0 behoben.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| lfprojects | mlflow | < 3.5.0 |
Verwandte Artikel
SchwachstellenMLflow und FUXA unter Angriff: Kritische Schwachstellen in KI und industrieller Automatisierung werden ausgenutzt
Aktive Ausnutzungen von Schwachstellen in MLflow und FUXA gefährden KI- und Industrieautomatisierung. Details zu CVEs und Risiken.
SchwachstellenMLflow unter Angriff: Kritische SSRF legt Cloud-Zugangsdaten und interne Dienste offen
Kritische SSRF in MLflow (CVE-2026-64849) legt Cloud-Zugangsdaten offen. Erfahren Sie, welche Installationen betroffen sind und wie der Angriff funktioniert.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.