La vulnerabilidad, identificada como CVE-2026-64849, es una falla de server-side request forgery (SSRF) sin autenticación en la plataforma de machine learning MLflow, con un puntaje CVSS de 9,3 sobre 10, y afecta a todas las versiones anteriores a la 3.15.0. El problema está en el endpoint de prueba de webhooks del registro de modelos, que por defecto queda expuesto sin autenticación y permite disparar solicitudes salientes. Un atacante puede eludir la validación inicial enviando una URL que responda con una redirección HTTP 302, algo que MLflow no revalida, lo que abre la puerta a apuntar a direcciones internas como 127.0.0.1 o a servicios de metadata en la nube (169.254.169.254). La red de honeypots de watchTowr detectó intentos de explotación pocas horas después de la divulgación, el 18 de agosto, enfocados en robar credenciales y secretos de entornos cloud.
Leer más (The Hacker News)
La Dirección General de Finanzas Públicas (DGFiP) confirmó que atacantes accedieron sin autorización a sus sistemas usando credenciales robadas o suplantadas de un empleado y de un tercero autorizado, durante junio y julio. El organismo difundió el aviso el 14 de agosto, después de que un atacante que se identifica como 'ZeroBytes' se atribuyera la intrusión el 12 y 13 de agosto y pusiera en venta la base en un foro de cibercrimen. Lo sustraído incluye datos fiscales como la renta de referencia, el cociente familiar y la tasa de retención, además de información de empresas (nombre y número SIREN) y datos catastrales de direcciones y superficies de propiedades. La DGFiP dijo haber desactivado de inmediato las cuentas comprometidas y notificó a la autoridad de protección de datos francesa, la CNIL.
Leer más (BleepingComputer)
Comentarios0
Todavía no comentó nadie. Estrénalo tú.
Entrá para dejar un comentario.