Уязвимость MLflow используют для кражи облачных учётных данных

Злоумышленники начали эксплуатировать критическую уязвимость CVE-2026-64849 в открытой платформе машинного обучения MLflow. Проблема с оценкой CVSS 9,3 затрагивает версии ниже 3.15.0: через доступный Tracking Server атакующий без аутентификации способен направлять HTTP-запросы к внутренним облачным сервисам метаданных и получать чувствительные данные.
Компания watchTowr сообщила, что обнаружила неизбирательное сканирование публично доступных инстансов MLflow в течение нескольких часов после назначения CVE 17 августа 2026 года. По её наблюдениям, атакующие уже используют уязвимость для обращения к сервисам метаданных и вывода облачных учётных данных и секретов.
Как работает атака на MLflow
CVE-2026-64849 относится к классу SSRF, когда серверное приложение вынуждают выполнять запросы к ресурсам, недоступным напрямую извне. В случае MLflow вектор связан с вебхуками реестра моделей: уязвимая система может выступить прокси для запросов к внутренним сервисам.
Главный специалист watchTowr по анализу угроз Йордан Ганчев отметил, что ошибка обходит предыдущие исправления из-за особенностей обработки веб-перенаправлений. Телеметрия глобальной сети honeypot-систем компании показывает попытки атак на облачные развертывания MLflow с обращением к известным внутренним IP-адресам и сервисам.
Эксплуатация SSRF особенно опасна для систем, где облачная среда выдаёт временные данные доступа через служебные endpoints. При успешном запросе атакующий может получить секреты, которые затем требуют отдельной проверки и возможной замены. Контекст роста атак на связанные с ИИ системы отражён и в материале рост угроз для ИИ-агентов и критических систем, где критические уязвимости и инциденты с ИИ-агентами рассматриваются как часть актуального ландшафта угроз.
Что проверить администраторам
watchTowr рекомендует без промедления обновить затронутые и доступные извне установки MLflow. Организациям также следует изучить журналы аудита на предмет подозрительных запросов и установить, не были ли раскрыты чувствительные учётные данные.
- Определить все инстансы MLflow версии ниже 3.15.0, особенно публичные Tracking Server.
- Применить обновление и проверить, не остался ли сервис доступен из интернета без необходимости.
- Просмотреть логи на обращения к вебхукам реестра моделей и необычные запросы к внутренним адресам.
- Проверить облачные ключи и секреты, которые могли быть доступны системе, и действовать по процедуре реагирования при признаках раскрытия.
Отдельная активность вокруг FUXA
VulnCheck также зафиксировала вредоносное сканирование уязвимости CVE-2026-25895 в FUXA — веб-системе SCADA/HMI для операционных технологий и промышленной автоматизации. Уязвимость с CVSS 9,5 затрагивает версии до 1.2.9 включительно и сочетает отсутствие аутентификации для критической функции с обходом каталогов, что потенциально позволяет записывать произвольные файлы и добиться удалённого выполнения кода.
Сканирование FUXA началось 18 августа 2026 года; VulnCheck наблюдала один IP-адрес, широко ищущий уязвимые экземпляры. В публичном интернете доступно около 60 установок FUXA. Запросы пытались перезаписать файл main.js мусорными данными через обход каталогов, при этом полезные нагрузки для удалённого выполнения кода пока не обнаружены.
Практический вывод для бизнеса: публично доступные MLflow и FUXA нужно рассматривать как приоритетные точки проверки. Обновление, аудит журналов, пересмотр сетевой доступности и проверка возможной компрометации секретов помогут отреагировать на уже наблюдаемую активность без ожидания дальнейшего развития атак.

