UNKNOWNCVE-2025-15381

Acesso Não Autorizado a Endpoints de Rastreamento e Avaliação em mlflow/mlflow

Plataforma

python

Componente

mlflow

Na versão mais recente de mlflow/mlflow, quando o aplicativo `basic-auth` está habilitado, os endpoints de rastreamento e avaliação não são protegidos por validadores de permissão. Isso permite que qualquer usuário autenticado, incluindo aqueles com `NO_PERMISSIONS` na experiência, leia informações de rastreamento e crie avaliações para rastreamentos aos quais não deveriam ter acesso. Esta vulnerabilidade afeta a confidencialidade ao expor metadados de rastreamento e a integridade ao permitir a criação não autorizada de avaliações. Implementações usando `mlflow server --app-name=basic-auth` são afetadas.

Como corrigir

Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.

Monitore suas dependências automaticamente

Receba alertas quando novas vulnerabilidades afetarem seus projetos.

Começar grátis