Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MLflow (CVE-2026-10803)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

Se ha encontrado una vulnerabilidad en MLflow hasta la versión 3.10.0. Este problema afecta a la función mlflow.data.digest_utils del archivo mlflow/data/digest_utils.py del componente Dataset Digest Computation. Esta manipulación provoca el uso de un hash débil. Es posible lanzar el ataque en el host local. Se considera que el ataque tiene una complejidad alta. La explotabilidad se evalúa como difícil. El exploit ha sido publicado y puede ser utilizado. El proyecto fue informado del problema tempranamente a través de una pull request pero aún no ha reaccionado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lfprojects:mlflow:*:*:*:*:*:*:*:* 3.10.0 (incluyendo)