AID-H-019.001
極高
URL Normalization & Allowlist Filtering
擷取器必須逐一檢查每個轉址目標,只連到剛通過檢查的公開 IP,並把允許結果綁定最終 URL 與回傳內容;只要無法確認安全就停止。這可直接阻止 302 轉址或 DNS 重新解析把請求帶到內部位址。
MLflow 是用來追蹤機器學習實驗與管理模型生命週期的 MLOps 平台;本案影響接收 Webhook 的 Tracking Server。公開資安漏洞編號 CVE-2026-64849 影響 MLflow 3.13.0 與更早版本。預設 Tracking Server 的 Webhook 管理與同步測試端點不會驗證呼叫者身分。攻擊者可先註冊公開 HTTPS Webhook,再讓自己的伺服器以 302 轉址到本機、私有網路或雲端執行個體中繼資料 URL,形成伺服器端請求偽造(SSRF,讓 MLflow 代替攻擊者連到外部無法直接存取的內部服務)。MLflow 只檢查原始主機名稱,既未重新檢查轉址目標,也未固定真正連線的位址,最後還會把內部服務的回應內容傳回呼叫者。CISA 在 2026 年 8 月 19 日將此 CVE 納入已知遭利用漏洞目錄(KEV),但目錄沒有揭露攻擊者、受害者或被讀取的資料。
_validate_webhook_url() 會解析並拒絕非公開位址,卻沒有把通過檢查的 IP 固定到後續傳送;每次轉址或重新連線都可能解析到另一個位址。這也留下 DNS 重新綁定(同一網域稍後解析到受限制內部位址)的檢查時點/使用時點落差(TOCTOU)。/api/2.0/mlflow/webhooks/{id}/test。這起事件的核心,是 MLflow 只檢查最初的 URL,真正連線與跟隨轉址時卻沒有再次確認目標;不驗證呼叫者身分、又會回傳內部回應內容的測試 API,進一步把問題放大。AIDEFEND 對應的安全 URL 擷取、API 身分驗證與內部網路分段,會分別阻止伺服器連到受限制位址、拒絕匿名操作,並讓 MLflow 工作負載碰不到雲端中繼資料與無關內部服務。在官方修補版本可驗證前,這些補償控制都不能撤除。CISA KEV 代表處置優先度提高,但不能據此推定受害者、惡意程式或失竊憑證。