image

Kritiek beveiligingslek in AI-platform MLflow misbruikt bij aanvallen, meldt VS

donderdag 20 augustus 2026, 14:00 door Redactie, 0 reacties

Een kritieke kwetsbaarheid in AI-platform MLflow wordt misbruikt bij aanvallen, zo meldt het Amerikaanse cyberagentschap CISA. MLflow is een open source 'AI engineering platform' voor het ontwikkelen, trainen en uitrollen van AI-agents, AI-modellen en LLM's. Volgens de ontwikkelaars wordt de software dertig miljoen keer per maand gedownload en door duizenden organisaties gebruikt.

Een kritiek server-side request forgery (SSRF) beveiligingslek in de software, aangeduid als CVE-2026-64849, maakt het mogelijk voor ongeauthenticeerde aanvallers om toegang tot interne of cloud metadata services te krijgen. Zo is het mogelijk credentials voor bijvoorbeeld Amazon Web Services (AWS) en andere diensten te stelen. Het probleem is gepatcht in MLflow versie 3.15.0 die drie weken geleden uitkwam.

Een CVE-nummer voor de kwetsbaarheid werd pas afgelopen maandag toegewezen. Een aantal uren later vond het eerste misbruik al plaats, zo meldde cybersecuritybedrijf watchTowr afgelopen dinsdag. Bij de aanvallen proberen aanvallers allerlei credentials en secrets te stelen. Nu waarschuwt ook het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security voor misbruik en heeft Amerikaanse overheidsinstanties die van MLflow gebruikmaken opgedragen om de update voor 2 september te installeren.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.