⚡️ Вразливість SSRF у платформі MLflow дозволяє хакерам викрадати хмарні ключі
Зловмисники розпочали масову експлуатацію вразливості типу SSRF у популярній платформі для машинного навчання з відкритим кодом MLflow. Прогалина дозволяє неаутентифікованим нападникам надсилати спеціально сформовані HTTP-запити через вразливий сервер безпосередньо до внутрішніх сервісів метаданих хмарних провайдерів (AWS, GCP, Azure).
У результаті успішної атаки хакери отримують тимчасові токени доступу та API-ключі адміністраторів, що дає змогу повністю перехопити контроль над хмарною інфраструктурою та моделями штучного інтелекту. Фахівці зафіксували автоматизоване сканування мережі, спрямоване на виявлення публічно доступних екземплярів MLflow. Розробники вже випустили терміновий патч для усунення цієї помилки.
