Popüler Yapay Zeka Platformu MLflow'daki Kritik Zafiyet Bulut Kimlik Bilgilerini Tehdit Ediyor

Yapay zeka modellerinin yaşam döngüsünü yönetmek için kullanılan popüler açık kaynaklı platform MLflow, bulut tabanlı sistemleri hedef alan ciddi bir güvenlik tehdidiyle karşı karşıya. CVE-2026-64849 koduyla tanımlanan ve 9.3 CVSS puanı ile kritik seviyede değerlendirilen bu zafiyet, kimlik doğrulaması gerektirmeyen bir SSRF (Sunucu Tarafından İstek Sahteciliği) açığı olarak raporlandı.
Söz konusu açık, platformun varsayılan takip sunucusundaki model kayıt web kancası API'sinin kimlik doğrulaması olmadan dışarıya açık bırakılmasından kaynaklanıyor. Saldırganlar, bu uç noktaları kullanarak iç ağdaki servislere HTTP istekleri gönderebiliyor ve bulut meta veri servislerine doğrudan erişim sağlayarak hassas kimlik bilgilerini ve gizli anahtarları dışarı sızdırabiliyor. WatchTowr tarafından yapılan incelemeler, zafiyetin duyurulmasından sadece saatler sonra saldırıların başladığını ve özellikle bulut üzerinde barındırılan örneklerin hedef alındığını ortaya koydu.
3.15.0 sürümü öncesindeki tüm MLflow sürümlerini etkileyen bu durum, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) dikkatini çekti. Ajans, söz konusu zafiyeti Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekleyerek federal kurumların iki hafta içerisinde gerekli yamaları uygulaması gerektiğini bildirdi.

