Medium

Attackers Exploit MLflow SSRF Flaw to Steal Cloud Credentials and Secrets

Was ist passiert?

Kritische Sicherheitslücken in MLflow und FUXA werden aktiv von Angreifern ausgenutzt. MLflow, eine weit verbreitete Open-Source-KI-Plattform, weist eine Server-Side-Request-Forgery-Schwachstelle (SSRF) auf, die es Angreifern ermöglicht, Cloud-Credentials und Secrets zu stehlen. Unabhängige Sicherheitsforscher von watchTowr und VulnCheck berichten von intensiven Scanning- und Exploitationsaktivitäten.

Hintergrund & Bedeutung

MLflow wird von vielen Organisationen zur Verwaltung von Machine-Learning-Lifecycle-Prozessen eingesetzt. Die SSRF-Schwachstelle ermöglicht es Angreifern, interne Netzwerkressourcen zu erreichen und sensible Umgebungsvariablen sowie Cloud-API-Schlüssel abzugreifen. Dies gefährdet nicht nur die MLflow-Instanzen selbst, sondern auch verbundene Cloud-Infrastruktur und Datenquellen. Die gleichzeitige Anfälligkeit in FUXA verschärft die Lage für Unternehmen mit industrieller Automatisierung und OT-Umgebungen zusätzlich.

Empfehlungen für IT-Teams

Sofortmaßnahmen: Prüfen Sie umgehend, ob MLflow und FUXA in Ihrer Umgebung eingesetzt werden. Aktualisieren Sie beide Systeme auf die neuesten Versionen, sobald Patches verfügbar sind. Begrenzen Sie den Netzwerkzugriff auf MLflow-Instanzen durch Segmentierung und Web Application Firewalls. Überprüfen Sie Cloud-Credentials auf verdächtige Aktivitäten und rotieren Sie potenziell kompromittierte Schlüssel. Implementieren Sie Logging und Monitoring für SSRF-typische Aktivitätsmuster, insbesondere bei Anfragen zu Metadaten-Endpoints.

Fazit

Die aktive Ausnutzung dieser Schwachstellen stellt eine erhebliche Bedrohung dar. Schnelles Handeln und zeitnahe Patches sind essentiell, um Credential-Diebstähle zu verhindern.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/attackers-exploit-mlflow-ssrf-flaw-to-steal-cloud-credentials-and-secrets/ #AppSec #WebSecurity #Vulnerability #Exploit #ZeroDay #Patch #RCE #XSS #SQLi #Cybersecurity #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen