보안 권고문

MLflow 보안 업데이트 권고 (CVE-2026-64849)

개요


MLflow에서 발생하는 서버 측 요청 위조(SSRF, 서버가 공격자의 지시에 따라 내부 또는 임의의 주소로 요청을 보내게 되는 취약점) 취약점인 CVE-2026-64849를 해결하는 보안 업데이트가 발표되었다.

영향 대상


  • MLflow 버전 3.14.0 이하.

취약점 내용


  • MLflow의 웹훅 전달 과정에서 서버 측 요청 위조(SSRF) 취약점(CVE-2026-64849)이 확인되었다.
  • 참고 안내에는 인증되지 않은 전체 읽기(unauthenticated full-read) SSRF가 언급되어 있으며, validatewebhook_url 우회가 검증되지 않은 HTTP 리디렉션과 DNS rebinding을 통해 가능하다고 설명되어 있다.

조치 사항


  • 최신 업데이트를 통해 취약점 패치가 제공되었다.
  • MLflow 3.15.0 이상으로 업데이트해야 한다.

참고