Numéro de série : AV26-832
Date : 19 août 2026
En date du 17 août 2026, MLflow est touché par des vulnérabilités dans le produit suivant :
- MLflow
- Versions antérieures à la version 3.15.0
Le Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité CVE-2026-64849 à son catalogue de vulnérabilités exploitées connues (KEV) le 19 août 2026.
Le Centre pour la cybersécurité encourage les utilisateurs et les administrateurs à consulter les liens fournis et à installer les mises à jour nécessaires, dès qu'elles sont disponibles.
- Release v3.15.0 · mlflow/mlflow · GitHub (en anglais seulement)
- Unauthenticated full-read SSRF in MLflow webhook delivery: _validate_webhook_url bypassed via unvalidated HTTP redirects (and DNS rebinding) · Advisory · mlflow/mlflow · GitHub (en anglais seulement)
- CISA KEV: CVE-2026-64849 (en anglais seulement)