← édition du 2026-08-21
Signal Tech2026-08-21 · Lecture 1 min

MLflow : SSRF critique, vol de credentials cloud

Le fait CVE-2026-64849. Un attaquant peut créer un webhook sans authentification sur un MLflow Tracking Server exposé, puis voler les credentials IAM via le metadata service AWS. Bypass via redirection 302. Ajouté à la liste CISA KEV : exploité activement (https://dev.to/anoymask/mlflow-cve-2026-64849-cloud-credential-theft-via-webhook-ssrf-2j).

Et alors, lundi matin Si tu fais du ML avec MLflow : vérifie que ton tracking server n'est pas exposé publiquement. Configuration par défaut = vulnérable. Credentials cloud = accès à tout ton infra.

ON ACHÈTE (la mise en réseau privé)

Sourcé Source

Le contexte Ce signal vient de l'édition du 2026-08-21, où il est remis dans la sélection du jour.

Signal Tech - propulsé par Nuvo ReachRecevoir le Brief →