Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи ја искористуваат SSRF ранливоста во MLflow за кражба на cloud акредитиви и тајни

Две критични ранливости што ги погодуваат MLflow, open-source платформа за вештачка интелигенција (AI), и FUXA, open-source, веб-базиран SCADA/HMI софтвер наменет за оперативна технологија (OT) и индустриска автоматизација, се предмет на злонамерно скенирање и обиди за експлоатација.

Според независни извештаи од watchTowr и VulnCheck, станува збор за следните ранливости:

  • CVE-2026-64849 (CVSS оценка: 9.3) – неавтентицирана Server-Side Request Forgery (SSRF) ранливост во MLflow, која може да му овозможи на напаѓач кој може да пристапи до Tracking Server-от (mlflow server) да испраќа HTTP барања до произволни интерни cloud metadata endpoints и да извлече чувствителни податоци. (Ги засега верзиите постари од 3.15.0.)
  • CVE-2026-25895 (CVSS оценка: 9.5) – недостиг на автентикација за критична функција, комбиниран со path traversal ранливост во FUXA, што може да му овозможи на неавтентициран оддалечен напаѓач да запишува произволни датотеки во датотечниот систем на серверот и да постигне remote code execution (RCE). (Ги засега верзиите 1.2.9 и постари.)

„Напаѓачите ја искористуваат CVE-2026-64849 за директен пристап до cloud metadata сервисите и извлекување cloud акредитиви и тајни“, соопшти watchTowr во објава на LinkedIn. Компанијата додава дека детектирала злонамерни актери кои неселективно скенирале изложени MLflow инстанци на интернет, само неколку часа откако CVE-бројот бил доделен на 17 август 2026 година.

„Ова им овозможува на напаѓачите да ја искористат ранливоста во webhook-овите на MLflow за model registry, со цел да ги проксираат барањата преку компромитираниот систем и да комуницираат со интерни сервиси“, изјави Yordan Ganchev, principal threat intelligence specialist во watchTowr.

„Безбедносниот пропуст ги заобиколува претходните исправки поради начинот на кој системот ги обработува web redirect-ите. Податоците од нашата глобална honeypot телеметрија покажуваат дека напаѓачите ја злоупотребуваат оваа ранливост за таргетирање на MLflow системи хостирани во cloud, со обид да извлечат акредитиви и тајни од добро познати интерни IP адреси и сервиси.“

На организациите кои користат MLflow им се препорачува да дадат приоритет на инсталирањето на безбедносните исправки на засегнатите и изложени системи, да ги прегледаат audit логовите за знаци на компромитирање и да проверат дали биле изложени чувствителни акредитиви.

Во однос на CVE-2026-25895, VulnCheck соопшти дека детектирал злонамерно скенирање насочено кон оваа ранливост почнувајќи од 18 август 2026 година. Забележана е една IP адреса која масовно го скенира интернетот во потрага по ранливи FUXA инстанци.

На јавниот интернет моментално се изложени околу 60 FUXA инсталации.

„Барањето од напаѓачот се обидува да ја препише датотеката main.js со бескорисни податоци преку path traversal патеката поврзана со CVE-2026-25895“, изјави Caitlin Condon, потпретседателка за истражување во VulnCheck. „Засега не се забележани RCE payload-и.“

Во текот на изминатата година, уште две ранливости во FUXA – CVE-2026-25939 и CVE-2023-33831 – исто така биле предмет на активни обиди за експлоатација.

За последната, Condon наведува дека активноста е забележана уште од ноември 2025 година, па сè до вчера.

Извори:

  • The Hacker News – Attackers Exploit MLflow SSRF Flaw to Steal Cloud Credentials and Secrets The Hacker News