CVE-2025-14279
Las versiones de MLFlow hasta la 3.4.0 incluida son vulnerables a ataques de DNS rebinding debido a la falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de Same-Origin Policy y ejecutar llamadas no autorizadas contra endpoints REST. Un atacante puede consultar, actualizar y eliminar experimentos a través de los endpoints afectados, lo que puede provocar exfiltración, destrucción o manipulación de datos. El problema está resuelto en la versión 3.5.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| lfprojects | mlflow | < 3.5.0 |
Artículos relacionados
VulnerabilidadesMLflow y FUXA bajo ataque: explotan fallos críticos en IA y automatización industrial
Se están produciendo escaneos e intentos de explotación contra instalaciones expuestas de MLflow , una plataforma open source para gestionar flujos de
VulnerabilidadesMLflow bajo ataque: una SSRF crítica expone credenciales cloud y servicios internos
Descubre cómo una vulnerabilidad SSRF en MLflow permite a atacantes acceder a credenciales cloud y servicios internos. CVE-2026-64849 clasificada como crítica.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.