CVE-2026-64849:MLflow webhook SSRF 漏洞遭在野利用,AI 基础设施直接外泄云端 IAM 凭据

AI 实验管理平台 MLflow 曝出 CVE-2026-64849 未认证 SSRF 漏洞,CVSS 9.3,watchTowr 监测到漏洞披露数小时内扫描即至,攻击者通过 webhook 重定向直连 169.254.169.254 云元数据端点窃取 IAM 凭据;同窗口期 FUXA SCADA/HMI CVE-2026-25895 路径遍历 CVSS 9.5 同步遭公网扫描。

HashiCorp Terraform MCP Server 三个高危漏洞曝光:CVE-2026-16498 评分 10.0,可跨租户滥用 Terraform 令牌

HashiCorp 发布 Terraform MCP Server 1.1.0,修复多租户模式下三个高危漏洞:跨租户 Terraform 令牌复用 CVE-2026-16498(CVSS 10.0)、会话缓存复用 8.9、SSRF 8.6。AI 代理链路已成云基础设施新攻击面,1.0.0 及以下部署需立即升级。