Vulnerabilidades en mlflow

76 resultados
Análisis Vexday

O MLflow acumula 54 CVEs catalogadas, das quais 21 são classificadas como críticas — volume que exige atenção contínua em ambientes de MLOps. Embora nenhuma vulnerabilidade conste atualmente no catálogo KEV da CISA, o que situa a taxa de exploração ativa abaixo da média geral do catálogo, o score EPSS de 0,8972 associado a CVE-2023-6909 indica probabilidade elevada de exploração para essa vulnerabilidade específica, tornando-a prioridade imediata de remediação. A presença de 3 CVEs com PoC pública e 11 falhas surgidas nos últimos 90 dias demonstra uma superfície de ataque em expansão recente. O tipo de falha mais recorrente (CWE-29, relativo a travessia de caminho com elementos de sequência de diretório) sugere fragilidades no tratamento de caminhos de arquivo, padrão que tende a ser explorado em plataformas de experimentação e registro de modelos com acesso a sistemas de arquivos locais ou remotos.

CVE-2025-15379CRITICALCommand Injection in mlflow/mlflowEPSS 2.4%CVE-2023-6975CRITICALPath Traversal: '\..\filename'EPSS 2.0%CVE-2026-2033HIGHMLflow Tracking Server Artifact Handler Directory Traversal Remote Code Execution VulnerabilityEPSS 1.7%CVE-2023-6568MEDIUMReflected XSS via Content-Type Header in mlflow/mlflowEPSS 1.7%CVE-2022-0736HIGHInsecure Temporary File in mlflow/mlflowEPSS 1.6%CVE-2023-6974HIGHServer-Side Request Forgery (SSRF)EPSS 1.5%CVE-2025-11200HIGHMLflow Weak Password Requirements Authentication Bypass VulnerabilityEPSS 1.5%CVE-2025-14287HIGHCommand Injection in mlflow/mlflowEPSS 1.5%CVE-2026-0596CRITICALCommand Injection in mlflow/mlflowEPSS 1.3%CVE-2023-4033HIGHOS Command Injection in mlflow/mlflowEPSS 1.3%CVE-2023-6940CRITICALCommand InjectionEPSS 1.2%CVE-2023-6014CRITICALMLflow Authentication BypassEPSS 1.2%CVE-2023-6753CRITICALPath Traversal in mlflow/mlflowEPSS 1.1%CVE-2023-6976HIGHUnrestricted Upload of File with Dangerous TypeEPSS 1.0%CVE-2026-2635HIGHMLflow Use of Default Password Authentication Bypass VulnerabilityEPSS 1.0%CVE-2023-6709CRITICALImproper Neutralization of Special Elements Used in a Template Engine in mlflow/mlflowEPSS 0.9%CVE-2024-37061HIGHRemote Code Execution can occur in versions of the MLflow platform running version 1.11.0 or newer, enabling a maliciously crafted MLprojectEPSS 0.9%CVE-2024-1558HIGHPath Traversal Vulnerability in mlflow/mlflowEPSS 0.9%CVE-2024-1560HIGHPath Traversal Vulnerability in mlflow/mlflowEPSS 0.9%CVE-2025-15031HIGHPath Traversal Vulnerability in mlflow/mlflowEPSS 0.9%