개요
MLflow에서 발생하는 서버 측 요청 위조(SSRF, 서버가 공격자의 지시에 따라 내부 또는 임의의 주소로 요청을 보내게 되는 취약점) 취약점인 CVE-2026-64849를 해결하는 보안 업데이트가 발표되었다.
영향 대상
- MLflow 버전 3.14.0 이하.
취약점 내용
- MLflow의 웹훅 전달 과정에서 서버 측 요청 위조(SSRF) 취약점(CVE-2026-64849)이 확인되었다.
- 참고 안내에는 인증되지 않은 전체 읽기(unauthenticated full-read) SSRF가 언급되어 있으며, validatewebhook_url 우회가 검증되지 않은 HTTP 리디렉션과 DNS rebinding을 통해 가능하다고 설명되어 있다.
조치 사항
- 최신 업데이트를 통해 취약점 패치가 제공되었다.
- MLflow 3.15.0 이상으로 업데이트해야 한다.