CISA確認MLflow漏洞已遭利用:自架Tracking Server要即刻更新
Tech News

CISA確認MLflow漏洞已遭利用:自架Tracking Server要即刻更新

圖片:via iThome — https://www.ithome.com.tw/news/178282
TechLab 編輯部(譯)·

漏洞可借server讀取內網及雲端metadata,公開部署風險最高

已經有人利用,唔好再當普通更新

美國 CISA 喺 8 月 19 日將 CVE-2026-64849 加入已知遭利用漏洞目錄(KEV),呢個漏洞嚴重度評分係 9.3,而 CISA 將佢列入 KEV,代表已經有人實際利用,唔只係研究員示範。CISA 要美國聯邦機構喺 9 月 2 日前處理;iThome 報道亦引述資安公司 watchTowr,話漏洞公開後好快就有人大規模掃描雲端上嘅 MLflow。暫時冇資料證明香港已有受害個案,CISA 亦將勒索軟件用途標成未知。CISA KEV

3.14.0 都唔應該當安全版本

版本資料有少少混亂。GitHub advisory 個欄位寫住受影響版本係 3.13.0 或以下,修補版本仍然留空;不過修補 PR 到 7 月 2 日先合併,時間上遲過 3.14.0 發布。MLflow 3.15.0 嘅正式 release note 就清楚列出呢項修補,而發稿時最新穩定版係 3.15.1。所以管理員唔好淨係照 advisory 個版本欄判斷,應升上 3.15.0 或之後版本,直接用最新 3.15.1 較穩陣MLflow 3.15.0 release

邊類部署最危險

漏洞落喺自架開源 MLflow Tracking Server 嘅 Model Registry webhook 功能。官方 advisory 指出,預設啟動嘅 server 可以用 SQLite 做後端,又冇自動開啟身份驗證;只要攻擊者連到個服務,就可能濫用 webhook 叫 server 代為存取其他位置。**直接公開喺網上、冇登入保護,又連到雲端內網嘅部署,風險最高。**單純裝咗 MLflow Python 套件做 client,或者冇運行相關 Tracking Server,唔屬於同一種暴露情況。GitHub Security Advisory

至於 Databricks 等代管服務,今次公告針對嘅係開源 MLflow server 套件同預設部署行為,唔可以直接推斷所有代管平台同樣受影響,亦唔可以自行當佢哋一定安全。用緊代管服務嘅團隊要睇供應商公告;自己喺 VM、Kubernetes、ECS 或公司內網起 MLflow server,就要按實際套件版本、webhook 功能同連線範圍逐項核對。

點解一個 webhook 可以掂到雲端憑證

問題屬於 server-side request forgery(SSRF)。舊有防護會先檢查 webhook 網址指向公開 IP,但連線遇到轉址或者 DNS 結果轉變時,冇再次驗證實際接通嘅位置。攻擊者於是有機會借 MLflow server 掂到 loopback、內部管理服務或者雲端 instance metadata,再由測試功能讀返回應內容。修補程式改為喺真正建立連線嗰刻檢查對端 IP,堵住轉址同 DNS rebinding 呢兩條路。修補 PR #24258

雲端 metadata 有機會放住短期 IAM 憑證同執行個體資料,但實際洩漏到幾多,要睇 server 身份獲批咗咩權限。MLflow Tracking Server 本身經常要存取 S3、GCS、Azure Blob 等 artifact storage;如果個角色權限開得太闊,攻擊者攞到憑證後,影響就可能由 MLflow 擴到其他 bucket 或內部服務。所以,就算 dashboard 本身冇敏感資料都未必安全;實際影響有幾大,要睇 server 用緊嘅雲端權限。MLflow Tracking Server 文件

而家要做嘅處理

第一步係升上 MLflow 3.15.0 或之後版本,完成前先收起公網入口,只准 VPN、VPC、指定 IP 或可信 reverse proxy 連線。跟住要開啟 MLflow basic auth、SSO 或現有身份驗證層,唔好再畀匿名用戶直接掂 API。官方文件亦建議正式環境用 reverse proxy 或 VPN 加 TLS 同驗證;不過登入保護只係多一層防線,唔可以代替更新。MLflow 身份驗證文件

最後要檢查 server 嘅 outbound 規則,限制佢只可連必要嘅資料庫、artifact storage 同整合服務,亦要用最小權限設定雲端角色。如果個 server 曾經公開連線兼運行受影響版本,就應翻查 webhook、reverse proxy、雲端 audit log 同異常內網請求;有理由懷疑 metadata 或憑證曾經外洩,就撤銷及輪換相關憑證。修補後要再測試登入、webhook 同 artifact 存取,避免堵咗漏洞之後整斷原有 MLOps 流程。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook