Mlflow

Vulnerabilidades críticas em MLflow e FUXA são exploradas ativamente

Duas vulnerabilidades críticas foram identificadas em plataformas de código aberto, MLflow e FUXA, que estão sendo ativamente exploradas por atacantes. A primeira, CVE-2026-64849, com um CVSS de 9.3, é uma falha de Server-Side Request Forgery (SSRF) no MLflow, permitindo que um invasor não autenticado envie requisições HTTP para endpoints internos de metadados na nuvem, potencialmente extraindo dados sensíveis. Essa vulnerabilidade afeta versões anteriores à 3.15.0 e já está sendo explorada para acessar serviços internos e credenciais na nuvem. A segunda vulnerabilidade, CVE-2026-25895, apresenta um CVSS de 9.5 e se refere a uma falha de autenticação e travessia de caminho no FUXA, permitindo que um atacante remoto não autenticado escreva arquivos arbitrários no sistema do servidor, levando à execução remota de código. Essa falha afeta versões até 1.2.9 e já está sendo alvo de escaneamentos maliciosos. Organizações que utilizam essas plataformas devem priorizar a aplicação de patches e a revisão de logs de auditoria para identificar possíveis compromissos.