CVE-2026-64849:MLflow webhook SSRF 漏洞遭在野利用,AI 基础设施直接外泄云端 IAM 凭据

MLflow CVE-2026-64849 未认证服务端请求伪造(SSRF)漏洞自 2026 年 8 月 17 日被分配编号后,watchTowr 全球蜜罐在数小时内即观测到大规模扫描行为,攻击者正以云端暴露的 Tracking Server 为跳板,通过 webhook 跟随 3xx 重定向的逻辑缺陷直达 169.254.169.254 元数据端点,窃取 AWS / GCP / Azure 上的实例 IAM 临时凭据。同一披露窗口期内,开源 SCADA/HMI 软件 FUXA 也曝出 CVE-2026-25895 路径遍历 RCE 漏洞,VulnCheck 于 8 月 18 日捕获到单一 IP 持续对公网暴露的约 60 个 FUXA 实例发起扫描尝试。

事件概述

MLflow 是被广泛用于机器学习实验追踪、模型注册与部署的开源平台,缺陷位于 model-registry webhook 处理逻辑:追踪服务器仅校验 webhook 注册时的初始目标 URL,对跟随外部 3xx 重定向至内网地址的后续请求不再做白名单二次校验。watchTowr 首席威胁情报专员 Yordan Ganchev 表示,攻击者注册指向自有服务器的 webhook,再让该服务器返回 302 跳转到内部服务,MLflow 会跟随跳转访问任意内网端点,包括云厂商 IMDS(实例元数据服务)。

在 AWS EC2 上,IMDSv1 允许对 169.254.169.254/latest/meta-data/iam/security-credentials/<role> 的匿名 GET 直接返回角色临时凭证;若 MLflow 主机被授予 S3 数据湖读写、ECR 推送、Secrets Manager 等权限,SSRF 将彻底转化为云账户失陷。FUXA 同期 CVE-2026-25895 路径遍历漏洞则影响 1.2.9 及以下版本,允许未认证远程攻击者向 Web 根目录写入 .js / .php 文件实现 RCE,公网暴露约 60 个 OT 运维控制台面临停产风险。

技术细节

  • CVSS 评分:CVE-2026-64849 为 9.3(未认证 SSRF + 内网穿透高影响);CVE-2026-25895 为 9.5(未认证路径遍历写入 + RCE)。
  • 触发面:MLflow 默认开启 Tracking Server 监听且无内置鉴权,数据团队为协作便利常将其挂到公网负载均衡或宽松安全组,符合该画像的实例即成为目标。
  • 绕过点:CVE-2026-64849 绕过了 MLflow 早期 webhook 重定向安全加固,仅校验首跳、不校验跟随重定向后的最终目标。
  • 扫描行为:watchTowr 蜂巢记录显示 8 月 17 日 CVE 编号公开当日即出现大规模指纹识别与凭据拉取请求;VulnCheck 看到对 FUXA 的攻击者尝试覆写 main.js,未投递完整 RCE 载荷。

影响评估

MLflow 主机多数承载数据分析与训练负载,常被打上较宽松的 IAM 角色,单一 SSRF 可一次取得临时凭证访问整个数据湖、模型仓库与训练流水线。FUXA 多用于工厂车间可视化和设备控制台,未认证 RCE 配合 8 月以来 FUXA 已出现 CVE-2026-25939 和 CVE-2023-33831 的连续在野利用,构成对 OT 营运的连锁威胁。watchTowr 与 VulnCheck 明确表示当前尚未发现 Skillchain RCE 载荷,但凭据外泄与 JS 文件覆写的可观察证据已足以触发紧急修补。

修复建议

  • 将 MLflow 升级至 3.15.0 或更新版本,对 webhook 跟随重定向后的最终目标重新校验白名单。
  • 立即对所有 MLflow 节点强制启用 IMDSv2(http_tokens=required),并将 hop-limit 设为 1,从根本上阻断匿名 SSRF 拉取凭据。
  • 复查 MLflow 审计日志中是否有指向 169.254.169.254、10.0.0.0/8、172.16.0.0/12 等私有 IP 的非常规 webhook 调用,对该时段内 MLflow 进程能接触到的 AWS IAM Access Key、Azure Managed Identity Token、GCP Service Account Key 全部轮换。
  • 把 MLflow Tracking Server 从公网负载均衡迁回内网或 VPN 之后,并加上 mTLS 与 OAuth 鉴权,关闭默认无认证监听。
  • FUXA 用户请升级至 1.2.10 或更高版本,必要时先切断公网访问并审计 main.js、配置文件、最近修改的 PHP 入口。

参考来源