Siber Güvenlik

Saldırganlar, Bulut Kimlik Bilgilerini ve Sırları Çalmak İçin MLflow'daki SSRF Açığını Kullanıyor

Saldırganlar, Bulut Kimlik Bilgilerini ve Sırları Çalmak İçin MLflow'daki SSRF Açığını Kullanıyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Açık kaynaklı yapay zeka platformu MLflow ve endüstriyel otomasyon için geliştirilen web tabanlı SCADA/HMI yazılımı FUXA'yı etkileyen iki kritik güvenlik açığı, siber saldırganların hedefi haline geldi. Her iki yazılımdaki açıklar, yoğun kötü niyetli tarama ve sömürü girişimleriyle karşı karşıya.

watchTowr ve VulnCheck tarafından yayınlanan bağımsız raporlara göre, söz konusu güvenlik açıkları şu şekilde sıralanıyor:

• CVE-2026-64849 (CVSS skoru: 9.3) - MLflow'daki kimlik doğrulama gerektirmeyen bir Sunucu Tarafı İstek Sahteciliği (SSRF) açığı. Bu açık, İzleme Sunucusuna (mlflow server) erişebilen bir saldırganın, rastgele dahili bulut meta veri uç noktalarına HTTP istekleri göndermesine ve hassas verileri çekip almasına olanak tanıyor. (3.15.0 öncesi sürümleri etkiliyor)

• CVE-2026-25895 (CVSS skoru: 9.5) - FUXA'daki kritik bir işlev için kimlik doğrulama eksikliği ve yol geçişi (path traversal) açığı. Bu açık, kimlik doğrulaması yapılmamış uzaktaki bir saldırganın sunucu dosya sistemine rastgele dosyalar yazmasına ve uzaktan kod yürütmesi gerçekleştirmesine olanak tanıyor. (1.2.9 ve öncesi sürümleri etkiliyor)

watchTowr, LinkedIn üzerinden yaptığı bir paylaşımda, "Saldırganlar, CVE-2026-64849 açığını doğrudan bulut meta veri hizmetlerine ulaşmak için kullanıyor ve bulut kimlik bilgileri ile sırları dışarı sızdırıyor" ifadelerini kullandı. Şirket, 17 Ağustos 2026'da CVE numarası atandıktan sadece saatler sonra, internette açıkta kalan MLflow sistemlerini ayrım gözetmeksizin tarayan siber saldırganlar tespit ettiklerini de sözlerine ekledi.

watchTowr Baş Tehdit İstihbarat Uzmanı Yordan Ganchev, The Hacker News ile paylaşılan bir açıklamada, "Bu açık, saldırganların MLflow'un model kayıt web kancalarındaki (webhooks) bir hatasını kullanarak istekleri etkilenen sistem üzerinden yönlendirmesine ve dahili hizmetlerle etkileşime girmesine olanak tanıyor" dedi.

Ganchev açıklamasına şöyle devam etti: "Güvenlik açığı, web yönlendirmelerini işleme biçimi nedeniyle önceki düzeltmeleri atlatıyor. Küresel honeypot telemetrimizden elde edilen kanıtlar, saldırganların bu açığı kötüye kullanarak bulutta barındırılan MLflow sistemlerini hedef aldığını ve bilinen dahili IP adresleri ile hizmetlerinden kimlik bilgileri ve sırları çekmeye çalıştığını gösteriyor."

MLflow kullanan kuruluşların, etkilenen ve internete açık sistemleri yamalamayı önceliklendirmeleri, sistemlere sızılma belirtilerine karşı denetim kayıtlarını incelemeleri ve hassas kimlik bilgilerinin açığa çıkıp çıkmadığını kontrol etmeleri tavsiye ediliyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News