Kritiek beveiligingslek in AI-platform MLflow misbruikt bij aanvallen, meldt VS

donderdag, 20 augustus 2026 (14:09) - Security.NL

In dit artikel:

Een kritieke kwetsbaarheid in het open-source AI-platform MLflow wordt actief misbruikt, meldt het Amerikaanse cyberagentschap CISA. Het lek, CVE-2026-64849, is een server-side request forgery (SSRF) waarmee ongeauthenticeerde aanvallers interne systemen en cloudmetadata kunnen benaderen. Daardoor kunnen zij onder meer AWS-inloggegevens en andere geheimen buitmaken. MLflow wordt volgens de ontwikkelaars maandelijks ongeveer dertig miljoen keer gedownload en door duizenden organisaties gebruikt voor het ontwikkelen, trainen en uitrollen van AI-modellen en -agents. De kwetsbaarheid is verholpen in versie 3.15.0, die drie weken geleden verscheen. Volgens cybersecuritybedrijf watchTowr begon het misbruik enkele uren nadat het lek maandag een CVE-nummer kreeg. CISA heeft Amerikaanse overheidsorganisaties opgedragen de update uiterlijk 2 september te installeren.

BEKIJK OOK:

Vandaag Inside: Johan Derksen geeft vaste bargast nog één laatste kans: ‘Het houdt een keer op...’