Vulnerabilidad en MLflow (CVE-2026-10803)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-327
Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Se ha encontrado una vulnerabilidad en MLflow hasta la versión 3.10.0. Este problema afecta a la función mlflow.data.digest_utils del archivo mlflow/data/digest_utils.py del componente Dataset Digest Computation. Esta manipulación provoca el uso de un hash débil. Es posible lanzar el ataque en el host local. Se considera que el ataque tiene una complejidad alta. La explotabilidad se evalúa como difícil. El exploit ha sido publicado y puede ser utilizado. El proyecto fue informado del problema tempranamente a través de una pull request pero aún no ha reaccionado.
Impacto
Puntuación base 4.0
1.10
Gravedad 4.0
BAJA
Puntuación base 3.x
3.60
Gravedad 3.x
BAJA
Puntuación base 2.0
2.40
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lfprojects:mlflow:*:*:*:*:*:*:*:* | 3.10.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/mlflow/mlflow/
- https://github.com/mlflow/mlflow/issues/22419
- https://github.com/mlflow/mlflow/pull/22420
- https://vuldb.com/cve/CVE-2026-10803
- https://vuldb.com/submit/831462
- https://vuldb.com/vuln/368252
- https://vuldb.com/vuln/368252/cti
- https://github.com/mlflow/mlflow/issues/22419



