PT-2026-1734 · Databricks · Mlflow

CVE-2025-14279

·

Publicado

2026-01-12

·

Atualizado

2026-07-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MLFlow até e incluindo a 3.4.0
Descrição As versões do MLFlow até e incluindo a 3.4.0 estão suscetíveis a ataques de rebinding de DNS devido à falta de validação do cabeçalho Origin no servidor REST do MLFlow. Isso permite que sites maliciosos contornem as proteções da Política de Mesma Origem (Same-Origin Policy) e realizem solicitações não autorizadas nos endpoints REST. Um atacante poderia consultar, atualizar e excluir experimentos por meio desses endpoints, resultando potencialmente em exfiltração, destruição ou manipulação de dados. O servidor REST é afetado.
Recomendações Atualize para a versão 3.5.0 ou posterior.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MLFLOW-2025-14279
CVE-2025-14279
GHSA-PGQP-8H46-6X4J
PYSEC-2026-1656

Produtos afetados

Mlflow