CVE-2026-64849:MLflow webhook SSRF 漏洞遭在野利用,AI 基础设施直接外泄云端 IAM 凭据
AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。