Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mlflow/mlflow (CVE-2025-14279)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2026
Última modificación:
13/01/2026

Descripción

Las versiones de MLFlow hasta la 3.4.0 inclusive son vulnerables a ataques de reencuadernación de DNS debido a una falta de validación del encabezado Origin en el servidor REST de MLFlow. Esta vulnerabilidad permite a sitios web maliciosos eludir las protecciones de la Política del Mismo Origen y ejecutar llamadas no autorizadas contra los puntos finales REST. Un atacante puede consultar, actualizar y eliminar experimentos a través de los puntos finales afectados, lo que lleva a una posible exfiltración, destrucción o manipulación de datos. El problema se resuelve en la versión 3.5.0.