CVE-2025-14279

Alta8.1Publicada el 12 de enero de 2026

Las versiones de MLFlow hasta la 3.4.0 incluida son vulnerables a ataques de DNS rebinding debido a la falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de Same-Origin Policy y ejecutar llamadas no autorizadas contra endpoints REST. Un atacante puede consultar, actualizar y eliminar experimentos a través de los endpoints afectados, lo que puede provocar exfiltración, destrucción o manipulación de datos. El problema está resuelto en la versión 3.5.0.

Puntuación CVSS8.1 / 10CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Tipo de debilidad (CWE)CWE-346
Fabricanteslfprojects

Productos afectados

FabricantesProductoVersiones
lfprojectsmlflow< 3.5.0

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE