美國警告AI工程平台MLflow伺服器請求偽造漏洞已遭積極利用

8月19日 美國網路安全與基礎設施安全局(CISA)發布公告 ,管理機器學習與AI開發生命週期的開發平台MLflow當中,編號為CVE-2026-64849(CVSS嚴重程度評分為9.3)的伺服器請求偽造漏洞,已出現遭到積極利用的現象,CISA將其加入已遭利用的漏洞列表(KEV), 聯邦機構必須在9月2日前修補

在CISA確認該漏洞被利用之前, 資安公司watchTowr提出警告 ,這個MLflow於7月已完成修補的資安漏洞,8月17日其CVE編號指派與公開後的數小時內,出現大規模掃描活動,攻擊者的主要目標,是部署在雲端環境的MLflow執行個體。