CVE-2025-14279

Élevée8.1Publiée le 12 janvier 2026

Les versions de MLFlow jusqu'à la version 3.4.0 incluse sont vulnérables aux attaques de type DNS rebinding en raison de l'absence de validation de l'en-tête Origin dans le serveur REST MLFlow. Cette vulnérabilité permet à des sites web malveillants de contourner les protections de la Same-Origin Policy et d'exécuter des appels non autorisés contre les endpoints REST. Un attaquant peut interroger, mettre à jour et supprimer des experiments via les endpoints affectés, entraînant une potentielle exfiltration, destruction ou manipulation de données. Le problème est résolu dans la version 3.5.0.

Score CVSS8.1 / 10CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Type de faiblesse (CWE)CWE-346
Éditeurslfprojects

Produits concernés

ÉditeursProduitVersions
lfprojectsmlflow< 3.5.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE