CISA MLflow CVE-2026-64849 сыни осалдығына шабуылдар туралы ескертті
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CISA сәрсенбіде CVE-2026-64849 — MLflow-дағы сыни SSRF осалдығын — белгілі пайдаланылатын осалдықтар каталогына қосты және АҚШ федералды азаматтық агенттіктеріне оны екі апта ішінде жоюды міндеттеді. watchTowr CVE идентификаторы тағайындалғаннан кейін бірнеше сағат ішінде шабуылшылар MLflow жүйелерін сканерлеуді бастағанын және осалдықты бұлттық метадеректер қызметтеріне қол жеткізу мен тіркелгі деректерін ұрлау үшін пайдаланып жатқанын хабарлады.
Негізгі фактілер
- CISA сәрсенбіде CVE-2026-64849-ды белгілі пайдаланылатын осалдықтар каталогына қосты және АҚШ федералды азаматтық агенттіктеріне BOD 26-04 директивасына сәйкес MLflow жүйелерін екі апта ішінде қорғауды міндеттеді.
- MLflow — бұл айына 30 миллионнан астам жүктелетін ашық бастапқы кодты ЖИ платформасы, мыңдаған ұйымдар ЖИ қосымшаларын жөндеу және бақылау үшін пайдаланады.
- MLflow вебхуктарын жеткізудегі сыни SSRF айналып өтуі 3.15.0 нұсқасында түзетілген және артықшылықтарсыз ішкі қызметтерге немесе бұлттық метадеректер конфигурацияларына қол жеткізу үшін пайдаланылуы мүмкін.
- watchTowr CVE тағайындалғаннан кейін бірнеше сағат ішінде шабуылшылар MLflow жүйелерін сканерлеуді бастағанын және бұлттық тіркелгі деректері мен құпияларды ұрлап жатқанын хабарлады.
- Бейсенбіде жарияланған Americans for Responsible Innovation есебінде негізгі ЖИ модельдерін, компанияларды және қосалқы салаларды сыни инфрақұрылым деп жариялау, ал CISA-ны киберқауіптер бойынша жетекші агенттік етіп тағайындау ұсынылады.
Вебхуктағы SSRF айналып өтуі
MLflow — Linux Foundation қолдайтын, айына 30 миллионнан астам жүктелетін ашық бастапқы кодты ЖИ инженериясы платформасы; оны мыңдаған ұйымдар ЖИ қосымшаларын жөндеу, бағалау және бақылау үшін пайдаланады. CVE-2026-64849 — MLflow шығыс вебхуктарын жеткізудегі DNS-rebinding бар сыни SSRF айналып өтуі, 3.15.0 нұсқасында түзетілген. MLflow бақылау сервері әдепкі бойынша модельдер тізілімі вебхуктарының API-іне аутентификациясыз қол жеткізуді ұсынады, оның ішінде POST /api/2.0/mlflow/webhooks/{id}/test синхронды соңғы нүктесі жоғары тұрған қызметтің мәртебесі мен жауап денесін шақырушыға қайтарады. Аутентификациясыз шабуылшы серверді ерікті ішкі, loopback немесе бұлттық метадеректер соңғы нүктелеріне HTTP сұрауларын жіберуге мәжбүрлеп, жауаптарды оқи алады.
Пайдалану және әрекет ету
CISA сәрсенбіде осалдықты нақты шабуылдарда пайдаланылатындар каталогына қосты және АҚШ Федералды азаматтық атқарушы органы агенттіктеріне Binding Operational Directive 26-04 директивасына сәйкес өз MLflow даналарын екі апта ішінде қорғауды міндеттеді. Маусымда шығарылған BOD 26-04 директивасы агенттіктерден осал активтер интернетте жария қолжетімді болса, кемшілік KEV каталогына қосылса, пайдалану автоматтандырылуы мүмкін болса немесе сәтті пайдалану ішінара немесе толық бақылау берсе, басымдықпен түзетуді талап етеді. watchTowr шабуылшылар CVE идентификаторы тағайындалғаннан кейін бірнеше сағат ішінде MLflow жүйелерін сканерлеуді бастағанын хабарлады. Компания шабуылшылар осалдықты бұлттық метадеректер қызметтеріне тікелей қол жеткізу үшін пайдаланып, бұлттық тіркелгі деректері мен құпияларды ұрлап жатқанын мәлімдеді. Сейсенбіде CISA сонымен қатар хакерлер Windows Internet Key Exchange (IKE) қызметінің кеңейтімдер компонентіндегі қашықтан код орындаудың сыни осалдығын пайдаланып жатқанын ескертті.
ЖИ сыни инфрақұрылымына шақыру
Бейсенбіде Americans for Responsible Innovation коммерциялық емес ұйымы федералды үкіметті негізгі ЖИ модельдерін, компанияларды және қосалқы салаларды сыни инфрақұрылым деп жариялауға шақыратын есеп жариялады. Есеп сондай-ақ Киберқауіпсіздік және инфрақұрылымды қорғау агенттігін (CISA) осы сектор үшін киберқауіптерді басқару жөніндегі жетекші агенттік етіп тағайындауды ұсынады. Трамп әкімшілігі кезінде федералды агенттіктер мен жеке секторда ЖИ енгізу жеделдеді, ал бағдарламалық жасақтама әзірлеушілері кодтың едәуір бөлігін генерациялау үшін үлкен тілдік модельдерді пайдаланады. Шетелдік үкіметтер деректерді өңдеу орталықтарына және ЖИ-мен байланысты басқа инфрақұрылымға кибернетикалық және кинетикалық шабуылдар жасайды.
2 дереккөз
CISA MLflow CVE-2026-64849 сыни осалдығына шабуылдар туралы ескертті



