MLflow-Sicherheitslücke: CISA bestätigt aktive Ausnutzung

MLflow Sicherheitslücke CVE-2026-64849 wird aktiv ausgenutzt. Prüfen Sie betroffene Systeme und aktualisieren Sie auf 3.15.0.

MLflow-Sicherheitslücke CVE-2026-64849 mit SSRF-Angriffspfad auf interne Dienste und Cloud-Metadaten.

Eine kritische MLflow-Sicherheitslücke wird bereits aktiv ausgenutzt. CISA führt CVE-2026-64849 seit dem 19. August 2026 in seinem Katalog bekannter ausgenutzter Schwachstellen. Betroffen sind alle MLflow-Versionen vor 3.15.0.

Für Unternehmen mit eigener KI-Infrastruktur ist die Warnung besonders relevant. MLflow dient unter anderem zum Tracking von Machine-Learning-Experimenten, zur Modellverwaltung und für GenAI-Workflows. Solche Systeme besitzen häufig Verbindungen zu Cloud-Diensten, internen Anwendungen und Entwicklungsumgebungen.

Was steckt hinter CVE-2026-64849?

Die Schwachstelle trägt die Kennung CVE-2026-64849 und erreicht einen CVSS-Wert von 9,3. GitHub stuft sie damit als kritisch ein. Technisch handelt es sich um eine Server-Side Request Forgery, kurz SSRF.

Der Angriff setzt bei der Webhook-Funktion des MLflow Tracking Servers an. MLflow prüfte zwar die ursprüngliche Zieladresse eines Webhooks. Anschließende HTTP-Weiterleitungen wurden jedoch nicht ausreichend erneut validiert.

Ein Angreifer kann diesen Mechanismus missbrauchen und den MLflow-Server auf interne Adressen umleiten. Dazu gehören Dienste im internen Netzwerk oder Metadatenschnittstellen einer Cloud-Umgebung. Der Server kann die Antwort anschließend über die Testfunktion des Webhooks zurückgeben.

Damit droht mehr als ein einfacher Webserver-Angriff. Ein verwundbarer MLflow-Server kann zum Zugangspunkt in Bereiche werden, die von außen eigentlich nicht erreichbar sind.

Das passt zu einer breiteren Entwicklung bei Cloud-Security 2026: KI-Plattformen, Management-Dienste und interne Schnittstellen vergrößern die Angriffsfläche von Cloud-Umgebungen.

Welche MLflow-Systeme sind betroffen?

Betroffen sind MLflow-Versionen vor 3.15.0. Die Entwickler haben die Lücke mit MLflow 3.15.0 geschlossen. MLflow 3.15.1 steht inzwischen ebenfalls bereit.

Besonders gefährdet sind erreichbare Tracking Server ohne zusätzliche Authentifizierung. Die Sicherheitsmeldung beschreibt den Angriff ausdrücklich für die Standardkonfiguration des Open-Source-Servers, bei der keine Anmeldung erforderlich ist.

Unternehmen sollten deshalb nicht nur die installierte Version prüfen. Ebenso wichtig ist die Frage, ob MLflow aus dem Internet oder aus weniger vertrauenswürdigen Netzwerksegmenten erreichbar ist.

Zusätzliche Authentifizierung senkt das Risiko. Sie macht ein Update jedoch nicht überflüssig, da die fehlerhafte Verarbeitung von Webhook-Zielen weiterhin im System steckt.

Warum warnt CISA jetzt vor der MLflow-Sicherheitslücke?

CISA nahm CVE-2026-64849 am 19. August in den Known Exploited Vulnerabilities Catalog auf. Damit gilt die Ausnutzung nicht mehr nur als theoretisches Szenario. Für US-Bundesbehörden nennt der Eintrag den 2. September 2026 als Frist für entsprechende Maßnahmen.

Details zu konkreten Opfern oder Angriffskampagnen veröffentlicht CISA bislang nicht. Auch lässt sich aus dem KEV-Eintrag nicht ableiten, welche Informationen Angreifer bei realen Angriffen erbeutet haben.

Für Unternehmen reicht die bestätigte Ausnutzung trotzdem aus, um das Thema im Patch-Management hoch zu priorisieren.

Was sollten Unternehmen jetzt prüfen?

IT-Teams sollten zunächst sämtliche MLflow-Instanzen inventarisieren. Dazu gehören Testsysteme, interne Entwicklungsumgebungen und kurzfristig aufgesetzte KI-Projekte.

Anschließend sollten sie Systeme auf mindestens MLflow 3.15.0 aktualisieren. Zusätzlich empfiehlt es sich, den Netzwerkzugriff auf Tracking Server einzuschränken und nicht benötigte öffentliche Erreichbarkeit zu entfernen.

Auch ausgehende Netzwerkverbindungen verdienen Aufmerksamkeit. Ein MLflow-Server sollte nicht ohne Einschränkung auf sensible interne Dienste oder Cloud-Metadatenschnittstellen zugreifen können.

Das Thema ähnelt damit dem Risiko anderer schnell aufgebauter KI-Dienste. Beim IT-Dock Beitrag zu url zeigte sich bereits, warum Patch-Management, Netzwerksegmentierung und kontrollierte Berechtigungen auch für AI-nahe Systeme gelten müssen.

Die MLflow-Sicherheitslücke ist deshalb mehr als ein einzelner Softwarefehler. Sie zeigt, dass Unternehmen ihre MLOps- und KI-Plattformen mit denselben Sicherheitsstandards betreiben müssen wie andere produktive Infrastruktur.

Sie wollen kritische Schwachstellen und Entwicklungen rund um KI-Infrastruktur frühzeitig einordnen? Der IT-Dock Newsletter fasst die wichtigsten IT-News regelmäßig zusammen.

Weiterführende Artikel

News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Microsoft Azure: Umsatz wird künftig separat ausgewiesen

Microsoft Azure wird transparenter.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 5 Min. Lesezeit

Sonos Ace Ultra: WLAN-Verbindung erweitert das Sonos-System

Sonos Ace Ultra verbindet sich per WLAN mit dem Sonos-System. Headphone Linking startet Ende September im Early Access.

IT-Dock Redaktion Jetzt lesen
News
08 Sep. 2026 4 Min. Lesezeit

Microsoft 365 Schweiz: Bund testet Open-Source-Alternative

Der Bund baut eine Open-Source-Alternative für 3.000 Nutzer auf. Ein Komplettausstieg bleibt offen.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top