Beveiligingsonderzoeken melden dat aanvallers misbruik maken van MLflow SSRF om cloudcredentials en andere gevoelige secrets uit interne omgevingen te ontfutselen. Het gaat om een kwetsbaarheid in MLflow die vooral gevaarlijk is zodra een MLflow-instantie (met name de trackingserver) bereikbaar is vanuit het internet.
Daarnaast komt ook een ernstige kwetsbaarheid in FUXA naar voren, waarbij een path traversal en ontbrekende authenticatie kunnen leiden tot het schrijven van willekeurige bestanden. In dit artikel zoomen we in op wat er speelt, waarom dit direct relevant is voor organisaties en welke stappen je nu kunt nemen.
Wat is er aan de hand met MLflow SSRF?
Onderzoekers van watchTowr en VulnCheck beschrijven dat aanvallers actief scannen en misbruiken tegen twee open-source componenten. Voor MLflow is de kern CVE-2026-64849, met een CVSS-score van 9.3.
De kwetsbaarheid betreft server-side request forgery (SSRF): een aanvaller die toegang heeft tot de MLflow trackingserver kan door de server heen HTTP-verzoeken laten uitvoeren richting interne cloudmetadata endpoints. Daardoor kan de aanvaller gevoelige informatie verzamelen, zoals cloudcredentials en secrets.
In de meldingen staat dat de kwetsbaarheid van toepassing is op MLflow-versies lager dan 3.15.0. Belangrijk detail: de kans op impact stijgt wanneer een aanvaller de tracking server kan benaderen.
Hoe verloopt de aanval in de praktijk?
Volgens watchTowr beginnen aanvallers met geautomatiseerde scanning van het internet naar MLflow-exposures. Dit gebeurt al binnen enkele uren nadat de kwetsbaarheid officieel is toegewezen.
Daarna proberen aanvallers het proces te gebruiken rond de model-registry webhooks. In de waarnemingen wordt beschreven dat aanvallers verzoeken kunnen laten “proxy’en” via het getroffen systeem en zo interne diensten kunnen benaderen die normaal niet voor buitenstaanders toegankelijk zijn.
De onderzoekers geven ook aan dat bestaande eerdere fixes worden omzeild door hoe MLflow omgaat met web redirects. Met honeypot-telemetrie zien ze dat aanvallen specifiek gericht lijken op het benaderen van goed bekende interne IP-adressen en services om credentials en secrets te exfiltreren.
Waarom cloudmetadata zo interessant is voor criminelen
Cloudmetadata endpoints zijn bedoeld om instances informatie te laten ophalen over hun eigen omgeving, zoals identificatiegegevens of tijdelijke authenticatie. Juist daardoor zijn deze endpoints een aantrekkelijk doelwit: als een SSRF-aanvaller die informatie kan ophalen, kan hij vaak toegang krijgen tot resources alsof hij “binnen” de omgeving zit.
De impact is niet beperkt tot één datapunt. Wie credentials of secrets kan bemachtigen, kan in veel gevallen ook verder in de cloudomgeving bewegen, bijvoorbeeld via API’s of beheerde services. Daarom adviseren de onderzoekers om niet alleen te patchen, maar ook om te controleren op compromittering.
Welke acties nemen bij MLflow SSRF?
De meldingen zijn helder over de prioriteiten. Organisaties met MLflow wordt aangeraden:
- Patch eerst: update naar een MLflow-versie die niet onder de getroffen range valt (boven 3.15.0).
- Beperk blootstelling: controleer of de MLflow trackingserver onnodig publiek bereikbaar is.
- Audit logs nalopen: kijk of er tekenen zijn van verdachte requests, mislukte of geslaagde exfiltratiepogingen en ongebruikelijke webhook-verwerking.
- Check of secrets zijn blootgesteld: veronderstel bij twijfel dat credentials mogelijk zijn gecompromitteerd en evalueer rotatie/mitigatie.
Het is daarbij verstandig om niet alleen naar MLflow-logs te kijken, maar ook naar cloud-logging: netwerkverkeer naar metadata endpoints, authenticatie-events en afwijkende API-calls kunnen extra context geven.
Ook FUXA kwetsbaar: path traversal en mogelijk RCE
Naast MLflow worden aanvallen gemeld tegen FUXA, een open-source webgebaseerde SCADA/HMI-oplossing voor OT en industriële automatisering. Voor FUXA gaat het om CVE-2026-25895 met een CVSS-score van 9.5.
Volgens VulnCheck gaat het om een combinatie van ontbrekende authenticatie voor een kritieke functie en een path traversal kwetsbaarheid. Daardoor kan een aanvaller zonder authenticatie willekeurige bestanden wegschrijven op het serverbestandssysteem en mogelijk remote code execution bereiken.
De getroffen range is FUXA-versies tot en met 1.2.9. De onderzoekers rapporteren dat er wel aanvraagsignalen zijn gezien, maar dat er nog geen RCE-payloads zijn aangetroffen in hun waarnemingen.
Concreet zagen ze pogingen om main.js te overschrijven met onzindata via de path traversal-constructie.
Actieve scanning: signalen die je zelf kunt herkennen
In beide meldingen komt één patroon terug: aanvallers richten zich op componenten die publiek zichtbaar zijn en automatiseren hun zoektocht. Voor MLflow worden online blootgestelde instances al snel na het toekennen van de CVE onder de loep genomen. Voor FUXA wordt een enkel IP-adres genoemd dat breed het internet afstruint op kwetsbare installaties.
Voor jou als organisatie betekent dit: “wij zijn niet aangevallen” is niet hetzelfde als “we zijn veilig”. De eerste uren na publicatie zijn vaak cruciaal, zeker wanneer systemen toegankelijk zijn vanaf buiten.
Voorkom dat MLflow SSRF nogmaals misbruikt wordt
Naast patching helpt het om je blootstelling en validatie strakker te organiseren. Denk aan:
- Netwerksegmentatie: voorkom dat systemen die intern horen te blijven ook publiek bereikbaar zijn.
- Toegangscontrole: sta alleen het noodzakelijke verkeer toe naar MLflow-onderdelen.
- Strenge monitoring: koppel MLflow- en webhook-activiteiten aan alerting op ongebruikelijke connecties of metadata-gerelateerde verzoeken.
Als je vaker te maken hebt gehad met incidenten rond kwetsbaarheden in webhooks, CI/CD of public-facing endpoints, dan is het nuttig om parallellen te trekken. Mogelijk lees je ook hoe een ander platform-achtig aanvalstype werkt, zoals command injection via een GitHub Actions-kwetsbaarheid—niet dezelfde oorzaak, maar wel hetzelfde thema: misbruik van een “tussenlaag” om verder te komen.
Conclusie
MLflow SSRF (CVE-2026-64849) blijkt een directe aanvalse route te bieden naar cloudmetadata endpoints, met als doel het stelen van cloudcredentials en secrets. De meldingen tonen dat aanvallers snel en gericht te werk gaan zodra MLflow-exposures online staan.
Pak het daarom prioriteit nummer één aan: update MLflow buiten de getroffen versie, reduceer publieke toegang tot de trackingserver en controleer audit logs op verdachte activiteiten. Tegelijk is het verstandig om ook de FUXA-kwetsbaarheid (CVE-2026-25895) mee te nemen in je inventarisatie en patchplanning, zodat je niet alleen één onderdeel beveiligt, maar de volledige keten.
Bron: https://thehackernews.com/2026/08/attackers-exploit-mlflow-ssrf-flaw-to.html
