Cảnh báo CVE-2026-64849 trên MLflow đã vào danh mục CISA KEV

CVE-2026-64849: MLflow đang bị khai thác, cần nâng cấp ngay

CISA xác nhận CVE-2026-64849 trên MLflow đang bị khai thác. Máy chủ MLflow trước 3.15.0 có thể làm lộ dữ liệu nội bộ và bí mật cloud.

Bởi Võ Danh — 20 Tháng 8, 2026 trong Bảo mật

0 bình luận

CISA vừa đưa CVE-2026-64849 vào danh mục lỗ hổng đang bị khai thác (KEV) ngày 19/8/2026. Lỗi nằm trong MLflow, nền tảng nguồn mở được nhiều nhóm dùng để quản lý thử nghiệm, mô hình học máy và ứng dụng AI. Nếu đang vận hành MLflow Tracking Server, bạn nên kiểm tra phiên bản ngay thay vì chờ đến đợt bảo trì tiếp theo.

Đây là lỗi SSRF, tức máy chủ bị lừa gửi yêu cầu tới một địa chỉ mà kẻ tấn công chọn. Nghe hơi khô, nhưng hậu quả thì rất đời: máy MLflow có thể bị biến thành “người giao hàng” đi lấy dữ liệu từ dịch vụ nội bộ hoặc dịch vụ metadata của cloud rồi mang kết quả về cho kẻ tấn công.

CVE-2026-64849 nguy hiểm ở đâu?

Theo cảnh báo bảo mật của dự án MLflow, cơ chế webhook kiểm tra URL ban đầu nhưng không bảo vệ đầy đủ các lần chuyển hướng HTTP và việc phân giải DNS sau đó. Một địa chỉ công khai có thể vượt qua bước kiểm tra, rồi chuyển kết nối sang địa chỉ nội bộ, địa chỉ loopback hoặc dịch vụ metadata của máy ảo.

Đáng lo hơn, MLflow Tracking Server chạy với cấu hình nguồn mở mặc định có thể để lộ API webhook mà không yêu cầu xác thực. Endpoint thử webhook còn trả lại trạng thái và nội dung phản hồi. Vì vậy, kẻ tấn công có thể đọc dữ liệu mà máy chủ MLflow truy cập được, trong đó có thông tin nội bộ hoặc thông tin đăng nhập tạm thời của môi trường cloud.

NVD ghi nhận CVSS 9.3/10, mức Critical, với khả năng tấn công qua mạng, không cần quyền và không cần người dùng bấm gì. CISA đã xếp lỗi vào KEV, nghĩa là có bằng chứng khai thác thực tế. Cơ quan này yêu cầu các đơn vị liên bang Mỹ xử lý trước ngày 2/9/2026. Mốc đó không phải lịch bắt buộc cho doanh nghiệp Việt Nam, nhưng cũng chẳng phải lời mời trì hoãn.

Sơ đồ DNS rebinding qua webhook MLflow dẫn tới dịch vụ metadata nội bộ
Sơ đồ khái quát đường đi của cuộc tấn công SSRF bằng DNS rebinding. Minh họa do danhvo.net tự tạo.

Ai cần xử lý CVE-2026-64849 ngay?

Ưu tiên cao nhất là MLflow Tracking Server có thể truy cập từ Internet, đặc biệt khi dùng cấu hình mặc định hoặc chưa bật lớp xác thực riêng. Hệ thống chạy trong Kubernetes, máy ảo cloud hay mạng có nhiều dịch vụ quản trị nội bộ cũng có rủi ro lớn hơn vì máy chủ thường nhìn thấy những địa chỉ mà người ngoài không thấy.

Ngay cả khi MLflow chỉ mở trong VPN hoặc mạng công ty, vẫn nên cập nhật. Một tài khoản nhân viên bị chiếm hoặc một máy trạm nhiễm mã độc có thể biến lỗ hổng “chỉ dùng nội bộ” thành cửa ngách khá tiện. Tường lửa giúp giảm phơi nhiễm, nhưng không sửa lỗi trong ứng dụng.

Cách vá MLflow và giảm rủi ro

NVD xác nhận lỗi được sửa trong MLflow 3.15.0. Bản vá kiểm tra địa chỉ IP của kết nối thực tế ngay khi socket được mở, nhờ đó chặn cả chuyển hướng sang mạng riêng lẫn kỹ thuật DNS rebinding. Hãy nâng cấp gói MLflow, triển khai lại dịch vụ và xác nhận phiên bản đang chạy sau khi cập nhật. Đừng chỉ sửa tệp phụ thuộc rồi quên khởi động lại container cũ.

Nếu chưa thể vá ngay, nên tạm thời chặn truy cập Internet tới Tracking Server, đặt dịch vụ sau reverse proxy có xác thực và chỉ cho phép các mạng quản trị cần thiết. Hạn chế kết nối đi từ máy MLflow tới địa chỉ metadata cloud, loopback và các dải mạng nội bộ không phục vụ công việc. Những biện pháp này chỉ mua thêm thời gian; bản vá vẫn là việc cần làm.

Sau khi vá, hãy rà log reverse proxy, log MLflow và log mạng quanh thời điểm từ khi máy chủ được mở ra ngoài. Tìm các yêu cầu bất thường tới API webhook, hoạt động tạo hoặc thử webhook, phản hồi chuyển hướng lạ và kết nối từ máy MLflow tới địa chỉ nội bộ hay metadata cloud. Nếu thấy dấu hiệu đáng ngờ, hãy thu hồi thông tin đăng nhập tạm thời, đổi bí mật liên quan và kiểm tra quyền của tài khoản dịch vụ.

Nếu đang dùng MLflow cho hạ tầng học máy, có thể đọc thêm cảnh báo về lỗ hổng Ray đang bị khai thác. Hai sản phẩm khác nhau, nhưng cùng nhắc một chuyện rất thực tế: công cụ phục vụ AI vẫn là máy chủ, và máy chủ thì cần xác thực, phân vùng mạng và vá đều đặn.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận