CVE-2025-14279
Les versions de MLFlow jusqu'à la version 3.4.0 incluse sont vulnérables aux attaques de type DNS rebinding en raison de l'absence de validation de l'en-tête Origin dans le serveur REST MLFlow. Cette vulnérabilité permet à des sites web malveillants de contourner les protections de la Same-Origin Policy et d'exécuter des appels non autorisés contre les endpoints REST. Un attaquant peut interroger, mettre à jour et supprimer des experiments via les endpoints affectés, entraînant une potentielle exfiltration, destruction ou manipulation de données. Le problème est résolu dans la version 3.5.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| lfprojects | mlflow | < 3.5.0 |
Articles liés
VulnérabilitésMLflow et FUXA ciblés : exploitation de failles critiques dans l’IA et l’automatisation industrielle
Découvrez les failles critiques CVE-2026-64849 et CVE-2026-25895 dans MLflow et FUXA, ciblées par des scans actifs, menaçant l'IA et l'automatisation industrielle.
VulnérabilitésMLflow sous attaque : une SSRF critique expose des identifiants cloud et des services internes
Découvrez CVE-2026-64849: vulnérabilité SSRF critique dans MLflow exposant identifiants cloud et services internes. Détails et remédiation.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.