MLflow < 3.11.0 身份验证绕过

high Web App Scanning 插件 ID 115253

简介

MLflow < 3.11.0 身份验证绕过

描述

之前 3.11.0 的 MLflow 版本容易受到身份验证绕过漏洞的影响,允许攻击者在未经过正确身份验证的情况下访问受保护的资源。此漏洞源于身份验证机制中的缺陷,攻击者可利用该缺陷获取对 MLflow 平台内敏感数据和功能的未经授权的访问权限。此检测包含在“AI 和 LLM”类别中。

解决方案

升级到 MLflow 3.11.0 或更高版本。

另见

https://github.com/mlflow/mlflow/commit/bb62e773263c14e9ba4d1a82fe72d0de2442c6aa

https://huntr.com/bounties/5aeff5f0-49c7-4180-b5cb-c9a046f16756

插件详情

严重性: High

ID: 115253

类型: Check Based

发布时间: 2026/5/28

最近更新时间: 2026/5/28

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.5

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:C/A:P

CVSS 分数来源: CVE-2026-2652

CVSS v3

风险因素: High

基本分数: 8.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L

CVSS 分数来源: CVE-2026-2652

漏洞信息

CPE: cpe:2.3:a:lfprojects:mlflow:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/14

漏洞发布日期: 2026/5/14

参考资料信息

CVE: CVE-2026-2652