שרת MLflow, פלטפורמת הקוד הפתוח שצוותי למידת מכונה מריצים כדי לנהל ניסויים, מודלים וסוכנים, מכיל חולשה שמאפשרת לתוקף בלי שום פרטי אימות לגרום לשרת עצמו לפנות לכתובות שהוא לא אמור לפנות אליהן, ולקבל בחזרה את מה שחזר משם. הציון שלה הוא 9.3, והיא כבר מסומנת כמנוצלת בשטח. הגרסה שסוגרת אותה היא 3.15.0.

מה החולשה?

ל-MLflow יש endpoint שנועד לבדוק webhook, כלומר לוודא שכתובת שהוגדרה במערכת באמת עונה. מוסרים לו כתובת, הוא שולח אליה בקשת ניסיון ומדווח מה חזר. בקוד יש בדיקה שנועדה למנוע בדיוק את הניצול המתבקש של מנגנון כזה: פונקציה שעוברת על הכתובת שנמסרה ופוסלת יעדים פנימיים.

הבדיקה הזאת עובדת. הבעיה היא שהיא נגמרת מוקדם מדי. לפי הרשומה היא רצה על הכתובת המקורית בלבד, ואילו הרכיב שמבצע בפועל את הפנייה הולך אחרי הפניות ומתרגם מחדש את שם המארח לכתובת IP, בלי לנעול את הכתובת שכבר אושרה. הכתובת שנבדקה והכתובת שאליה השרת מתחבר בסוף אינן בהכרח אותה כתובת.

מכאן הניצול פשוט. התוקף מוסר כתובת חיצונית תמימה שעוברת את הבדיקה בלי קושי, והכתובת הזאת מפנה הלאה, פנימה. השרת, שכבר יושב ברשת הפנימית, הולך לשם בשמו של התוקף. לטכניקה הזאת קוראים SSRF, זיוף בקשות מצד השרת: התוקף אינו פורץ פנימה, הוא משכנע מישהו שכבר נמצא בפנים ללכת במקומו.

מה שמעלה את החומרה הוא מה שחוזר. הרשומה מציינת שהתוקף מקבל בחזרה גם את קוד התשובה וגם את גוף התשובה, כלומר את התוכן עצמו, ומזכירה במפורש שירותי מטא-דאטה של ספקי ענן כיעד שאפשר להגיע אליו כך. וקטור ה-CVSS מסמן שינוי היקף, שפירושו שהנזק חורג מגבולות הרכיב הפגוע אל מערכות אחרות.

מי מושפע?

כל גרסה של MLflow שקודמת ל-3.15.0.

זאת אינה חולשה של משתמשי קצה. היא נוגעת לארגונים שמריצים שרת MLflow משלהם, ובישראל זה חתך מוכר לגמרי: צוותי דאטה וחברות שבונות מודלים, שמקימים את השרת בענן שלהן ומחזיקים אותו כתשתית פנימית. שימו לב שהרכיב הפגוע הוא השרת, לא המחשב של המפתח.

יש כאן פרט שמרחיב את מעגל החשיפה: לפי הרשומה הקריאה אינה דורשת אימות. כל מי שמצליח להגיע לשרת ברשת יכול לשלוח אותה, כך שהשאלה אינה מי מורשה אלא מי בכלל מגיע.

האם מנוצלת בפועל?

כן. ב-19 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. הוספה לקטלוג הזה אינה הערכת סיכון אלא קביעה עובדתית, ונעשית כשיש ראיות לניצול.

לגופים פדרליים בארצות הברית נקבע יעד תיקון עד 2 בספטמבר 2026. התאריך אינו מחייב אף אחד בישראל, אבל הוא מלמד באיזה קצב CISA חושבת שצריך לסגור את זה.

מה עושים?

שדרגו את שרת ה-MLflow לגרסה 3.15.0 ומעלה. זה התיקון המלא, ואין לו תחליף חלקי. אחרי השדרוג בדקו מול השרת שרץ בפועל איזו גרסה עלתה, במקום להסתמך על מה שרשום בקובץ הדרישות של הפרויקט.

בדקו מי יכול להגיע לשרת. מכיוון שה-endpoint הפגוע אינו דורש אימות, שרת MLflow שנגיש מהאינטרנט או מרשת רחבה מדי הוא החשיפה האמיתית כאן. הגבילו את הגישה אליו לרשת שממנה הוא באמת צריך לקבל פניות.

אם השדרוג לא יכול לקרות היום, התייחסו לשרת בינתיים כאל מערכת חשופה: צמצמו את מי שמגיע אליה ובדקו בלוגים פניות יוצאות אל כתובות פנימיות שלא אמורות להגיע מהשרת הזה.

הפרטים המלאים, כולל התיקון עצמו, נמצאים בהודעת האבטחה של הפרויקט בגיטהאב.