Vulnerabilidad en mlflow/mlflow de mlflow (CVE-2026-3198)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
02/06/2026
Última modificación:
21/07/2026
Descripción
MLflow 3.9.0 con autenticación básica ('--app-name basic-auth') no aplica las comprobaciones de autorización para múltiples puntos finales list de la API de Gateway. Específicamente, el diccionario 'BEFORE_REQUEST_HANDLERS' en 'mlflow/server/auth/__init__.py' no incluye entradas para 'ListGatewaySecretInfos', 'ListGatewayEndpoints' y 'ListGatewayModelDefinitions'. Esto permite a cualquier usuario autenticado, independientemente de sus permisos asignados, enumerar todos los secretos, puntos finales y definiciones de modelos de la pasarela. Esta vulnerabilidad expone información sensible, como claves de API, configuraciones de puntos finales y definiciones de modelos propietarios, a usuarios no autorizados.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lfprojects:mlflow:3.9.0:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



